Обсуждение статьи: "Уязвимости форумов phpBB"

Discussion in 'Болталка' started by NaX[no]rT, 8 Jan 2006.

  1. D1mOn

    D1mOn Elder - Старейшина

    Joined:
    2 Oct 2005
    Messages:
    380
    Likes Received:
    144
    Reputations:
    29
    это сплоит???ты что ???
     
  2. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Это кажись куки,а не сплойт.
     
  3. A110ut

    A110ut Elder - Старейшина

    Joined:
    31 Dec 2005
    Messages:
    505
    Likes Received:
    263
    Reputations:
    92
    Нда, шутку оценили не все... ;]
    Ето плоит который является значением кука.

    -------------------------------------------------------

    А статья и правда супер. Сенкс авторам.
     
    #23 A110ut, 22 Jan 2006
    Last edited: 22 Jan 2006
  4. NaX[no]rT

    NaX[no]rT Members of Antichat

    Joined:
    3 Sep 2005
    Messages:
    489
    Likes Received:
    201
    Reputations:
    202
    Может поспорим? Информация вся проверена и рабочая.
     
    _________________________
  5. syntacsis

    syntacsis Elder - Старейшина

    Joined:
    14 Nov 2005
    Messages:
    78
    Likes Received:
    31
    Reputations:
    6
    Народ, извините, может сейчас флеймовый будет немного пост, но имхо он тут в тему будет.
    Короче, захожу сегодня утром на свой форум, смотрю, там какой-то спамер несколько тем пофлудил. "Купи игральный аппарат- столбик! - Заработай денег" и ссылки. Ну, поудалял я это, юзера удалил, думаю ничего, бывает. Но через час он опять зарегился, накидал рекламы. А я опять удалил, даже на его сайт не пошел (некогда было). А сейчас модеры говорят, что он опять там был и опять свои игральные аппараты предлагал, хотя уже ясно, что никому они на нашем форуме не нужны. Решил на его сайт взглянуть, а там - в полный рост продажа игровых автоматов, которыми сейчас вся Москва заставлена и форум - пхпбб. Форум попроверял чуть-чуть - это версия 18 или ниже. Подробнее не смотрел, там региться надо. Сначала от злости хотел ломануть. Во-первых спамеры они и флудеры, во вторых в их идиотские автоматы дети и пенсионеры деньги просаживают. Уже даже закон готовится - запретить их. Но потом подумал - тут ведь на ачате как раз статья замечательная по пхпбб 18 и ниже. Статья есть, а где практиковаться? Рыскать по гуглу и нормальные форумы крушить? Нехорошо. Так что выкладываю тут ссылку, может кто захочет потренироваться. Тем более, что версия подходящая. Короче, w ww.on 1.ru (пробелы уберите).
     
  6. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Пардон. Не сообразил. Теперь вспомнил=) Пить мне меньше надо.

    Syntacsis не ленись!
    Там XSS работает.
     
  7. syntacsis

    syntacsis Elder - Старейшина

    Joined:
    14 Nov 2005
    Messages:
    78
    Likes Received:
    31
    Reputations:
    6
    Ты меня не понял! Я просто выложил этот сайт, если кому понадобится проверить данные, изложенные в статье. Чтобы не пришлось подходящий форум искать. А я знаю, что на этом форуме пройдет, а что нет.

    Еще добавление к статье небольшое:
    Как узнать версию пхпбб за 5 минут? (19, 18 или 17)
    1. Ставим в адресную строку такой адрес: http://www.ваш_сайт.ru/форум/admin/admin_disallow.php?setmodules=00
    Если выдаст: Fatal error: Call to undefined function: append_sid()... то это версия НИЖЕ 2.0.19
    В любом другом случае это версия 2.0.19

    2. Регимся на форуме, ставим автологин, ставим код хсс WJ в сообщение, нажимаем предросмотр. Если в собственных куках на снифер приходит хэш пароля, то это версия НИЖЕ 2.0.18. Если приходит что-то вида 1594701932437793947762e4.02269531, то это 18.

    Можно и определить где 17, а где ниже, но это имхо не интересно. А версии что еще ниже на самом форуме указываются.
    p/s были советы еще для определения версии посмотреть CHANGELOG форума. но это неправильно. так версию не узнать и даже можно получить неверную информацию, не поняв, что именно там указано.
     
    #27 syntacsis, 24 Jan 2006
    Last edited: 24 Jan 2006
    1 person likes this.
  8. NeMiNeM

    NeMiNeM Elder - Старейшина

    Joined:
    22 Aug 2005
    Messages:
    480
    Likes Received:
    310
    Reputations:
    201
    Да, абсолютно правильно! я тоже кадато щитал, что можна так посмотреть версию, но однажди наткнулся на форум, внизу писало 2.0.5)))) И в Changelog"е тоже 2.0.5 стояло)
    Но када перепробовал на все уязвимости вплоть до 2.0.18 то понял что админ круто всех надул))
     
  9. vRAG

    vRAG New Member

    Joined:
    20 Jun 2005
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    Сражу попрошу сильно не пинать :)
    Плз, выложите работающий под 2.0.17 от РСТ, т.к. я перле не секу.
     
  10. CTTAPTAK

    CTTAPTAK Elder - Старейшина

    Joined:
    9 Oct 2005
    Messages:
    40
    Likes Received:
    2
    Reputations:
    3
    планируется ли подобная статья для vBulletin? :)
     
  11. DarkFig

    DarkFig New Member

    Joined:
    21 Dec 2005
    Messages:
    1
    Likes Received:
    2
    Reputations:
    2
    The page is dead (404), can someone upload the tutorial please ?
     
  12. diller

    diller New Member

    Joined:
    12 Apr 2006
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    чё та не могу никак определить версию http://drugspace.ru/forum/.
    Подскажите ламеру!
     
  13. _GaLs_

    _GaLs_ Elder - Старейшина

    Joined:
    21 Apr 2006
    Messages:
    431
    Likes Received:
    252
    Reputations:
    48
    А что на счет phpbb 2.0.11 там такой же эксплоит что и в 2.0.12 или нет ?????
     
    #33 _GaLs_, 14 Jul 2006
    Last edited: 14 Jul 2006
  14. Taro

    Taro New Member

    Joined:
    4 Jan 2007
    Messages:
    2
    Likes Received:
    0
    Reputations:
    0
    Перезалейте видео( ибо к некоторым уязвимостям только видео прилагается. Ни у кого не завалялось видео для phpBB 2.0.10 (цель:2) ?
     
  15. eXtezy

    eXtezy Banned

    Joined:
    14 Jan 2007
    Messages:
    11
    Likes Received:
    13
    Reputations:
    8
    Короче существует такой ресурс www.torrents.vsi.ru как узнать какая версия phpBB использована.
     
  16. psihos

    psihos New Member

    Joined:
    25 Dec 2006
    Messages:
    0
    Likes Received:
    0
    Reputations:
    0
    Доступ запрещен

    --------------------------------------------------------------------------------
    Возможные причины:
    1. Вы не являетесь клиентом ОАО ЦентрТелеком (Воронежский филиал).
    2. Вы используете proxy-сервер.
    3. Вы используете dialup-подключение.
    4. Вы нарушили правила пользования ресурсом

    Поиши на форуме про определение версии
     
Loading...