Форумы на asp

Discussion in 'Уязвимости' started by Grrl, 17 Jul 2004.

  1. Grrl

    Grrl Elder - Старейшина

    Joined:
    17 Jul 2004
    Messages:
    180
    Likes Received:
    54
    Reputations:
    29
    У меня такой вопрос,многие асповые форумы и госевые используют мдбэшку для ханения информации.
    Если известно ее местонахождение(ну если ленивый админ не переместил ее) то форум легко взломать.А вот если ее перемистил админ из дефолтовой директории то вот я и хотела узнать можно ли как нибудь узнать ее новое расположение,ну может ошибку какую вызвать?
     
    1 person likes this.
  2. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Приведи конкретный пример
     
  3. Grrl

    Grrl Elder - Старейшина

    Joined:
    17 Jul 2004
    Messages:
    180
    Likes Received:
    54
    Reputations:
    29
    Ок,например форумы webwiz (сайт разработчика http://www.webwizguide.info/  ,http://www.webwizguide.com)
    По умолчанию в директории ..../forum/admin/database/
    находится файл wwforum.mdb который можно выкачать и взломать форум не составит труда (уже проверенно).
     
  4. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    А с чего вы взяли, что файл перемещают ?
    Скорее всего на него просто закрывают доступ, а вместо ошибки доступа, выдают ошибку 400
     
  5. Grrl

    Grrl Elder - Старейшина

    Joined:
    17 Jul 2004
    Messages:
    180
    Likes Received:
    54
    Reputations:
    29
    Вполне врзможно что некоторые и так поступают,но мне кажется проще изменить значение
    strDbPathAndName = Server.MapPath("admin/database/wwForum.mdb")
    в файле common.asp да там и в самом файле в коментах написанно:
    "'PLEASE NOTE: - For extra security it is highly recommended you change the name of the database, wwForum.mdb, to another name and then replace the wwForum.mdb found above with the name you changed the forum database to."

    Так что думаю что перемещают тоже.Я в офлайне у себя на компе пробовала вызвать ошибку что бы узнать  ноаое расположение базы предварительно ее переместив но так и не получилось ... Вот думала может кто знает...
     
  6. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Ошибки вызвать можно, но они не указывают на размещение базы...
    Кстати движок форума любопытный. Возможно есть XSS...
     
  7. Grrl

    Grrl Elder - Старейшина

    Joined:
    17 Jul 2004
    Messages:
    180
    Likes Received:
    54
    Reputations:
    29
    Да и я о том же...Еденственная ошибка при которой выдается расположение базы  - это ее отсутствие [​IMG]
    Возможно и другие уязвимости есть,читала в какой-то конфе вроде как через сценарий pop_up_ip_blocking.asp можно выполнить произвольные SQL запросы на БД  но никаких пояснений там не было,а мои изыскания не привели к положитнльному результату.
     
  8. Ламер-----

    Joined:
    21 Jul 2004
    Messages:
    27
    Likes Received:
    0
    Reputations:
    0
    мм. Довольно интересно и на сам сайт взглянуть.

    Система вынь"овская . ,можно произвести CSS атаку."через TARCE"

    На сервере запущен сервис удаленного управления."3389"

    Запущена служба DCOM " 135" стандарт Win RPC

    Нововсти висят на "119" NNTP вер 5.0

    Возможна посылка ложных запросов.

    Содержит утечку памяти в режиме "постинг".
    Если послать большое количество столбов,то память сервера будет истощена,к пункту на котором нормальное обслуживание было-бы нарушено.

    От и пироги приехали называетЦа  [​IMG]
     
  9. Algol

    Algol New Member

    Joined:
    29 May 2002
    Messages:
    1,759
    Likes Received:
    4
    Reputations:
    0
    Ты вообще про какой сайт говоришь? Форум то может быть установлен на любой сервре, а описанные тобой уязвимости относятся имеено к серверу а не к WWF
     
  10. Ламер-----

    Joined:
    21 Jul 2004
    Messages:
    27
    Likes Received:
    0
    Reputations:
    0
    А причем тут форум,это вы
    форум обсуждали. И насколько я
    понял форум отсюда http://www.webwizguide.info  .

    А то выше это язвы этого  сервера. [​IMG]