Форумы Html_Injection in vBulletin 3.5.2

Discussion in 'Уязвимости CMS/форумов' started by max_pain89, 2 Jan 2006.

  1. max_pain89

    max_pain89 Eat `em UP!

    Joined:
    11 Dec 2004
    Messages:
    451
    Likes Received:
    140
    Reputations:
    146
    Вот тут _http://kapda.ir/advisory-177.html товарищи утверждают что нашли дырку, приведу полностью текст

     
    3 people like this.
  2. maXaTTAck

    maXaTTAck New Member

    Joined:
    6 Sep 2005
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Работает, однако. Все, отключаю календарь...
     
  3. Nova

    Nova Green member

    Joined:
    15 Jul 2005
    Messages:
    1,233
    Likes Received:
    420
    Reputations:
    280
    Мда полезная вещь....
     
    _________________________
  4. max_pain89

    max_pain89 Eat `em UP!

    Joined:
    11 Dec 2004
    Messages:
    451
    Likes Received:
    140
    Reputations:
    146
    могу только добавить что я это еще не видел ни в одном трэке, а нашел прямо у них на сайте.
     
  5. KP0T

    KP0T New Member

    Joined:
    13 Mar 2005
    Messages:
    32
    Likes Received:
    1
    Reputations:
    0
    Вроде реально работает)
     
  6. maXaTTAck

    maXaTTAck New Member

    Joined:
    6 Sep 2005
    Messages:
    6
    Likes Received:
    0
    Reputations:
    0
    Не представляю только возможность использования этой бреши в зловредных целях
     
  7. nytros

    nytros New Member

    Joined:
    5 Jan 2006
    Messages:
    29
    Likes Received:
    0
    Reputations:
    0
    При мне не сработало.Кукиса админа забрал но они не годятся никчему.
     
  8. FHT

    FHT Elder - Старейшина

    Joined:
    21 Sep 2005
    Messages:
    454
    Likes Received:
    212
    Reputations:
    168
    Просто там шифрование мама не горюй... Вроде MD5((MD5(Password)),Salt)
    Где-то на форуме это обсуждали.
     
  9. doping_ks

    doping_ks New Member

    Joined:
    5 Jan 2006
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    http://url2.be/17d
    vB 3.5.3
    Устал уже обновлять.
    А кроме форума еще 10 скриптов стоит.
     
    #9 doping_ks, 7 Jan 2006
    Last edited: 7 Jan 2006
  10. nytros

    nytros New Member

    Joined:
    5 Jan 2006
    Messages:
    29
    Likes Received:
    0
    Reputations:
    0
    Да в ети кукис никакой паролей нет мой друг.На мои смотрел там стоит MD5 но у него ничего нет.
     
  11. FHT

    FHT Elder - Старейшина

    Joined:
    21 Sep 2005
    Messages:
    454
    Likes Received:
    212
    Reputations:
    168
    С праздниками, дружище...
    Нужно мне было как то ломануть www.reibert.info/forum/
    на то время там было vBulletin 3.5.1, так втулил я в свой профиль ХСС...Пришло мну куки с пассом...
    Пасс я досихпор восстанавливаю... Мну удивляет что на версии 3.5.3 будет просто MD5. Попробуй у себя согнать куки и пасс поставь 12345 (хеш=827CCB0EEA8A706C4C34A16891F84E7B) если не такой то банана тебе любезный и много уважаемый...
     
  12. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
  13. D1mOn

    D1mOn Elder - Старейшина

    Joined:
    2 Oct 2005
    Messages:
    380
    Likes Received:
    144
    Reputations:
    29
    мдя...бывает)))
     
  14. FHT

    FHT Elder - Старейшина

    Joined:
    21 Sep 2005
    Messages:
    454
    Likes Received:
    212
    Reputations:
    168
    Таки...
    Я грю про ХСС которую пхают в профиле в адрес своей урл...
    про эту:
    хттп://war.org"<script>alert('document.cookie')</script>"
     
  15. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    ShturmBanFurrer , прочти первый пост..)
     
  16. FHT

    FHT Elder - Старейшина

    Joined:
    21 Sep 2005
    Messages:
    454
    Likes Received:
    212
    Reputations:
    168
    Читал...Весьма внимательно.
    Просто что бы невозникало непоняток про что я говорю, я уточняю,что я говорю человеку, что получил куки хсс не из календаря, а из профиля =)
    Сорри за оффтопы.
    ----
    qBiN:В следущий раз не прощу,поставлю кучу минусов затру пост и наделаю бякостей с темой...
     
    #16 FHT, 7 Jan 2006
    Last edited by a moderator: 14 Apr 2006
  17. nytros

    nytros New Member

    Joined:
    5 Jan 2006
    Messages:
    29
    Likes Received:
    0
    Reputations:
    0
    А тъй думаеш что ето хеш
    1536
    1596567168
    29831567
    3404660560
    29758140
    *