Форумы Invision 2.1.5 Xss

Discussion in 'Уязвимости CMS/форумов' started by sexxx, 9 Apr 2006.

  1. 1SeTh

    1SeTh Elder - Старейшина

    Joined:
    17 Feb 2006
    Messages:
    164
    Likes Received:
    18
    Reputations:
    5
    и так тоже не получаеться
    [​IMG]
     
    #21 1SeTh, 14 Apr 2006
    Last edited: 14 Apr 2006
  2. drmist

    drmist Member

    Joined:
    8 Oct 2005
    Messages:
    307
    Likes Received:
    94
    Reputations:
    80
    На портале не одна статья по xss.
    Ищи.
    ------------
    ой блин - а напостили то сколько
    в таком случае мой ответ - движок что-то из твоего запроса фильтрует
     
  3. 1SeTh

    1SeTh Elder - Старейшина

    Joined:
    17 Feb 2006
    Messages:
    164
    Likes Received:
    18
    Reputations:
    5
    Про xss на античате уже давно читал. Тут только как делать алерт обьясняют, а про сниффера нету. А алерт у меня есть.
     
  4. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Есть про сниффер. Пойду сейчас на локалке проверю предъявленные способы.
     
  5. Qwazar

    Qwazar Elder - Старейшина

    Joined:
    2 Jun 2005
    Messages:
    989
    Likes Received:
    904
    Reputations:
    587
    Всё работает на 2.1.5, если через аватару. Правда, там где я проверял была ещё одна защита от дурака (но неизобретательного дурака).
     
  6. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Изобретательных дураков не бывает. Изобретательный-не дурак. :)

    Кстати вроде бы джордоновская Xss для 2.1.4 работает в этой версии.
     
  7. SanyaX

    SanyaX .::Club Life::.

    Joined:
    28 Jan 2005
    Messages:
    935
    Likes Received:
    396
    Reputations:
    261
    Поцан просто не знал как с Xss быть воти отмазался.
     
    1 person likes this.
  8. CinerX

    CinerX Elder - Старейшина

    Joined:
    13 Feb 2006
    Messages:
    81
    Likes Received:
    17
    Reputations:
    13
  9. Qwazar

    Qwazar Elder - Старейшина

    Joined:
    2 Jun 2005
    Messages:
    989
    Likes Received:
    904
    Reputations:
    587
    А дай пожалуйста ссылку, попробую. А то через аватару всё же сильно палевно :(
     
  10. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Я дал уже!!!
    Причём в ЭТОЙ теме!!!!!
     
  11. 1SeTh

    1SeTh Elder - Старейшина

    Joined:
    17 Feb 2006
    Messages:
    164
    Likes Received:
    18
    Reputations:
    5
    Я и у меня тоже наконецто получилось ответ ищите в этой теме
    Теперь такой вопрос встал как сделать чтобы а аватаре было картинка еще, чтобы никто не заподозрил?
     
  12. Qwazar

    Qwazar Elder - Старейшина

    Joined:
    2 Jun 2005
    Messages:
    989
    Likes Received:
    904
    Reputations:
    587
  13. 1SeTh

    1SeTh Elder - Старейшина

    Joined:
    17 Feb 2006
    Messages:
    164
    Likes Received:
    18
    Reputations:
    5
    У меня есть сниффер установленный на локалхосте. Я его залил на хост где поддерживвает пхп. Так вот когда на ссылку нажимаешь то открываеться картинка. Но это все работает у меня только на локалхосте. А так когда я нажимаю на ссылку она закачывается. Незнаю может я через лису просматривал из за этого так. Хочу сказать что можно.
     
  14. CinerX

    CinerX Elder - Старейшина

    Joined:
    13 Feb 2006
    Messages:
    81
    Likes Received:
    17
    Reputations:
    13
    Ни чего не понял! Как же тогда она открывается как аватара, если она закачивается???
     
    1 person likes this.
  15. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
    Все работает на ура :)!!!
    Есть вопрос хеш получен но проблема его расшифровать , наверное он с солью. Как можно соль узнать??
    И еще как можно попасть в админку?
     
    #35 Dimazzz, 24 Apr 2006
    Last edited by a moderator: 25 Apr 2006
  16. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Через Xss никак. Там соль.
     
  17. Barsik

    Barsik Блoxacтый

    Joined:
    16 Jan 2005
    Messages:
    267
    Likes Received:
    238
    Reputations:
    182
    Можно попробовать сделать следущее (Меня такой способ много раз выручал)
    Если известна Аська админа Например 123456789
    Идем в гугле или яндекс и пишем ICQ 123456789
    Если ничего не получиться типа не найдет то
    Можно Если зная мыло задать такойже запрос (Тока с мылом например [email protected])
    Если уж ничего не получается то по нику хотяб. (Пишешь Профиль пользователя Его-Ник)
    Если тебе в одном из перечисленных случаев повезет (вылезет профиль пользователя его ник итд итп) то попробуй отыскать бажный форум ipb 1.3 версии и попробуй из него вытащить hash который можно легко расшифровать... Возможно он подойдет от админки твоего форума.
    Еще раз повторяю этот способ мне помогал очень много раз.
     
    2 people like this.
  18. BUTUZ

    BUTUZ New Member

    Joined:
    26 Jan 2006
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    как понять поставить вместо пробелов табуляцию???
     
  19. Otaku

    Otaku Elder - Старейшина

    Joined:
    24 Jul 2005
    Messages:
    279
    Likes Received:
    73
    Reputations:
    2
    Скопировать с этого форума сплойт в блокнот. И везде где пробелы удалить их, а вместо них поставить табуляции!!!!
     
  20. BUTUZ

    BUTUZ New Member

    Joined:
    26 Jan 2006
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    сорри ступил алерт прошёл