Форумы Господа, а есть ли нормальный xss for ipb 2.1.7?

Discussion in 'Уязвимости CMS/форумов' started by Silent, 17 Oct 2006.

  1. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Как ни старался я, гугл ничего не нашел.
    "Самое время спросить у вас!", - подумал я.
    Что подумал - то и сделал. ;)
     
  2. Ksander

    Ksander Elder - Старейшина

    Joined:
    21 Jun 2006
    Messages:
    526
    Likes Received:
    260
    Reputations:
    138
    Когда пишеш кому-то в пм, то в поле заголовок прописываеш '><script>Alert(/xss/)</script> , потом
    жмеш предварительный просмотр и вуаля, правда не везде канает.
     
  3. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Хех, а какие-нибудь иные варианты найдутся?
     
  4. Taylorith

    Taylorith Elder - Старейшина

    Joined:
    6 Sep 2006
    Messages:
    172
    Likes Received:
    11
    Reputations:
    0
    это я так понял относится не только к ipb но к другим в частности (для меня )))) phpbb,
    то есть я с таким же успехом могу зайти в лбую тему написать любое предложение а затем '><script>alert()</script> прописать.Затем нажать предварительный просмотор как в случае отправки сообщения в пм,и может повезт,появится алерт.Я правильно понял??
     
  5. Ksander

    Ksander Elder - Старейшина

    Joined:
    21 Jun 2006
    Messages:
    526
    Likes Received:
    260
    Reputations:
    138
    Речь идет о ipb, а не о phpbb.



    p.s.Хотя пробуй, может найдеш чтото ;)
     
  6. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Как-то странно. За всю историю Ipb было найденно множество дырок в различных версиях.

    Та что же мешало опытнейшему разработчику за минуту накалякать простенький фильтр для последней версии? Как-то неправдободобно.../
     
  7. }{0TT@БЬ)Ч

    }{0TT@БЬ)Ч Elder - Старейшина

    Joined:
    20 Jan 2006
    Messages:
    269
    Likes Received:
    140
    Reputations:
    31
    Silent посещай по чаще такие ресурсы и сразу поймешь что для чего делается.
     
  8. KPOT_f!nd

    KPOT_f!nd положенец общага

    Joined:
    25 Aug 2006
    Messages:
    1,074
    Likes Received:
    502
    Reputations:
    65
    Тебе обезательно XSS надо? А то есть там SQL_injection! вот хочишь почитать:
    http://forum.antichat.ru/thread25088.html
     
  9. Brahma

    Brahma Elder - Старейшина

    Joined:
    14 Jul 2006
    Messages:
    55
    Likes Received:
    13
    Reputations:
    6
    Зачастую доморощенные хацкеры/коддеры забывают сделать самую просту фильтрацию на формы, а всякую херь антихаккерскую прикрутить не забывают...
    Если это дело действительно работает - то что следует говорить об уровне "мозгов" в Invision Power Services ? Хотя... и на старуху бывает проруха =) где-то я уже это слышал )
     
  10. Taylorith

    Taylorith Elder - Старейшина

    Joined:
    6 Sep 2006
    Messages:
    172
    Likes Received:
    11
    Reputations:
    0
    короче я на одном форуме,попробовал вот что короче вхожу в созданную тему,(форум кстати на phpbb 2.0.19,это я точно на 70 процентов знаю)тама создаю сообщение и ввожу "><script>alert</script> и нажимаю предварительный просмотор,ничего не выходит,получается алерт не срабатывает,значит xss на создани сообщений проходит??Или вообще на форуме не проходит,проверил фильтр он работает кажись нормально,что мне теперь делать??
     
  11. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    Taylorith, а ты надеялся XSS в сообщении найти? =О
    Это же тебе не phpbb -1.0.(-100) alfa , чтоб такие дыры открытыми оставлять. Ты ищи в укромных местах... Всякие поля дополнительной инфы в профиле, скрипты поиска...
    Про IPB тут говорили про заголовок личного сообщения, а не про простой пост ;)
     
  12. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Ладно, заголовки не катят.
    Может есть что-нибудь с Bbкодами? Или хотя бы эксплойт проверенный и рабочий.
     
  13. Taylorith

    Taylorith Elder - Старейшина

    Joined:
    6 Sep 2006
    Messages:
    172
    Likes Received:
    11
    Reputations:
    0
    вопрос такой ты вот говоришь в скрипте поиска,это если пождробно куда надо вводить???Помоги найти.
    И еще мне проверять в скрытых местах вот этим кодом ?? '><script>alert()</script>
    чтобы узнать есть ли xss? ИЛи нужно пробовать еще и другими??Хотя врядли...
     
  14. Lancellot

    Lancellot Member

    Joined:
    9 Aug 2006
    Messages:
    138
    Likes Received:
    23
    Reputations:
    7
    Проверять надо XSS пробуя вводить произвольные команды в строку !Чаще всего они находятся вобще в другорядных заголовках и.т. д а еще видео посмотри на ачате или whack.net!
     
  15. KPOT_f!nd

    KPOT_f!nd положенец общага

    Joined:
    25 Aug 2006
    Messages:
    1,074
    Likes Received:
    502
    Reputations:
    65
    хых! А тема как называется? Случайно не так:
    хых! xss for ipb 2.1.7, а не phpBB 2.0.19!
     
  16. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    Taylorith
    Если XSS именно на форуме интересует, то просто в поиск в разных местах повводить. А если сайт какой, то не напрямик к переменным.
    Например есть скрипт который высылает пароль к мылу (это у меня недавно такая ситуация была). В адресной строке видно "....../pass.php". Страничка маленькая - текстовое поле и кнопка. Вводишь мэйл и тебе пишут есть такое или нет. Пробовал вводить в сам этот текст - "><script>alert()</script> - , ничего не вышло. Глянул исходник, значение мыла передается переменной "email". И тогда прописал напрямую "....../pass.php?email="><script>alert()</script>" - выдало алерт. Вот примерно так же по скриптам и искать =)

    ЗЫ Для того чтоб узнать есть ХСС или нет, достаточно - "><script>alert()</script> - и если будет алерт, то ХСС есть.
     
  17. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Это всё конечно здорово, но боюсь, что приоритет взывает в первую очередь помочь мне.
    То есть, как верно подметил Товарищ ZLOY, ответить на вопрос
    Господа, а есть ли нормальный xss for ipb 2.1.7?
     
  18. _-[A.M.D]HiM@S-_

    _-[A.M.D]HiM@S-_ Green member

    Joined:
    28 Dec 2005
    Messages:
    441
    Likes Received:
    454
    Reputations:
    696
    я немогу понять зачем тебе XSS если есть там SQL это намного легче чем XSs
    а если срочно надо у меня есть XSS которую я сам нашол! Но увы это тока из под аккаунта модера можно произвести нападения.
     
    #18 _-[A.M.D]HiM@S-_, 18 Oct 2006
    Last edited: 18 Oct 2006
  19. Silent

    Silent New Member

    Joined:
    16 Oct 2006
    Messages:
    16
    Likes Received:
    0
    Reputations:
    0
    Как из под модератора xss замутить я тоже знаю :)
    Но тут вся проблема в том, что для 99.99% случаев атакующий является обычным юзером...
     
  20. Fr-Ron

    Fr-Ron Elder - Старейшина

    Joined:
    10 Sep 2006
    Messages:
    184
    Likes Received:
    72
    Reputations:
    13
    Sql эта та, что только под рут-админа, да еще если он с админ панели аватарку смотреть будет? Например я посещаю 1 форум. Там около 8 админов. И только 1 из них рут. Рут заходит на форум раз в 2 недели и вряд ли лазает в админку... Ну к чему тут такая Sql?