Форумы наконец нашелся вроде баг на FastBB

Discussion in 'Уязвимости CMS/форумов' started by comcon1, 18 Oct 2006.

  1. comcon1

    comcon1 New Member

    Joined:
    17 Oct 2006
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    админский баг на FastBB

    В личном звании можно вставлять HTML-тэги: вешает весь форум нах. пишу к примеру:
    <script>
    alert('PREVED');
    </script>
    - весь форум вылетает при просмотре любого моего поста. Более того выводит на экран хэш пароля и кучу других js переменных.

    Но это звание есть тока у модеров :( - но уже есть уязвимость. А то писали, что совсем нет... Можно модером ломать весь форум...
     
    #1 comcon1, 18 Oct 2006
    Last edited: 18 Oct 2006
  2. Koller

    Koller Elder - Старейшина

    Joined:
    25 Jul 2005
    Messages:
    402
    Likes Received:
    246
    Reputations:
    302
    Ну да...можно быть может...но вот как заполучить хэш хотя бы того же модератора?...
    Нужно знать как добыть сам хэш, а там уже можно будет сообразить что с форумом сделать...
     
  3. lexer666

    lexer666 New Member

    Joined:
    29 Jan 2007
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    [/QUOTE]В личном звании можно вставлять HTML-тэги: вешает весь форум нах. пишу к примеру:
    <script>
    alert('PREVED');
    </script>
    - весь форум вылетает при просмотре любого моего поста. Более того выводит на экран хэш пароля и кучу других js переменных.
     
  4. fucker"ok

    fucker"ok Elder - Старейшина

    Joined:
    21 Nov 2004
    Messages:
    580
    Likes Received:
    279
    Reputations:
    91
    Такие баги сплошь и рядом в админках. Только толку от них? Обычно все ищут xss дабы получить админ доступ и т.п. А зачем это нужно, если ты уже админ :)
     
  5. lexer666

    lexer666 New Member

    Joined:
    29 Jan 2007
    Messages:
    14
    Likes Received:
    0
    Reputations:
    0
    Это понятно, сейчас прописал сделал такого пользователя и немогу в админку зайти или еще куда-нить, чтоб исправить личное звание или хотя бы удалить это пользователя.....что делать, кто-нибудь знает?
    Или это можно как-нибудь исравить этот баг? Весь форум рухнул, не знаю что делать...
     
    #5 lexer666, 9 Feb 2007
    Last edited: 9 Feb 2007
  6. NightNinja

    NightNinja Elder - Старейшина

    Joined:
    9 Feb 2007
    Messages:
    60
    Likes Received:
    27
    Reputations:
    -1
    всё равно спс я модер на нескольких лажовых форумах попобую )))
     
  7. Robin_Hood

    Robin_Hood Elder - Старейшина

    Joined:
    30 Oct 2006
    Messages:
    144
    Likes Received:
    155
    Reputations:
    47
    в админках дохера дыр, согласен с fucker"ok, но толку то от них?
     
    1 person likes this.
  8. slider

    slider Reservists Of Antichat

    Joined:
    4 Sep 2005
    Messages:
    501
    Likes Received:
    711
    Reputations:
    748
    ужоснах
     
    1 person likes this.
  9. Digimortal

    Digimortal Banned

    Joined:
    22 Aug 2006
    Messages:
    471
    Likes Received:
    248
    Reputations:
    189
    такая же бага присутствует во всех последних булках.. и как правильно сказал fucker"ok, она есть сплошь и рядом.. на днях тока кое-кто выложил инфу про подобные баги в vBulletin на багтрак, над этим адвисори разработчики тока посмеялись (а зря)..

    2lexer666 - когда я сотворил подобное в vBulletin, то пришлось править запись в БД форума..
     
  10. DeBugger

    DeBugger Banned

    Joined:
    6 Sep 2006
    Messages:
    134
    Likes Received:
    43
    Reputations:
    6
    Извияюсь, что не в тему. Я однажды вставил на форуме
    Code:
    alert(' TRIAL PERIOD EXPIRED!\nPlease, buy valid license key. ');
    и чел повёлся! :D
     
  11. MaT'T

    MaT'T New Member

    Joined:
    6 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    а можно сделать так: попросить друга модера воткнуть такое чудо в звание админа и впоследсдвии узнать его пасс а потом попросить убрать из звания? или я чтото не понял... :confused:
     
  12. NIGHT_WOLF

    NIGHT_WOLF Member

    Joined:
    17 Aug 2005
    Messages:
    192
    Likes Received:
    17
    Reputations:
    2
    А не понял ты то что модер не сможет влепить звание АДМИНУ =)
     
  13. bx_N

    bx_N Elder - Старейшина

    Joined:
    6 Mar 2007
    Messages:
    24
    Likes Received:
    14
    Reputations:
    1
    Ха ха)Ох не могу хэк:) Залезь в базу данных и исправь статус
     
  14. MaT'T

    MaT'T New Member

    Joined:
    6 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    а модер модеру может? хотябы модера узнать а уж далее посмотрим :)
     
  15. Digimortal

    Digimortal Banned

    Joined:
    22 Aug 2006
    Messages:
    471
    Likes Received:
    248
    Reputations:
    189
    >> Ха ха)Ох не могу хэк Залезь в базу данных и исправь статус

    если он на сайте модератор, то это не означает, что у него есть доступ к БД..

    >> а модер модеру может? хотябы модера узнать а уж далее посмотрим

    не тормозите.. если ты на сайте модер, то можешь влепить такое "звание" САМОМУ СЕБЕ..
     
  16. bx_N

    bx_N Elder - Старейшина

    Joined:
    6 Mar 2007
    Messages:
    24
    Likes Received:
    14
    Reputations:
    1
    Это понятно, сейчас прописал сделал такого пользователя и немогу в админку зайти
    Если есть доступ в админку значит не просто модер..
     
  17. MaT'T

    MaT'T New Member

    Joined:
    6 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    я имел в виду прописать в звание не с целью завалить форум а с целью узнать пасс другого!
     
  18. Petr

    Petr Banned

    Joined:
    10 Jun 2006
    Messages:
    642
    Likes Received:
    369
    Reputations:
    -13
    Кто в твою тему просмотрит/отпишется с этим званием того хеш и узнаешь ;)
    как я понял.
     
  19. bx_N

    bx_N Elder - Старейшина

    Joined:
    6 Mar 2007
    Messages:
    24
    Likes Received:
    14
    Reputations:
    1
    Нет,с помощью этого вобще нельзя утянуть хеш
     
  20. MaT'T

    MaT'T New Member

    Joined:
    6 Mar 2007
    Messages:
    4
    Likes Received:
    0
    Reputations:
    0
    хммм... а чтож тогда некто comcon1, пишет что можно?