resport.jino-net.ru

Discussion in 'Проверка на уязвимости' started by UnDe[R]ooT, 9 Jul 2007.

  1. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Наша команда собрала cms-ку на php, но вот надо бы её проверить на уязвимости, по адресу http://resport.jino-net.ru лежит демо вариат слегка заполненный контентом, надеюсь никаких уязвимостей не обнаружите, хотя об античате ходят легенды (;
     
    #1 UnDe[R]ooT, 9 Jul 2007
    Last edited: 10 Jul 2007
  2. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Неужели нет ни одной уязвимости=)
    Вообщем кто найдет тотальную ошибку или уязвимость получит приватную версию
    нашей cms (10$) (;
     
  3. zindi

    zindi Elder - Старейшина

    Joined:
    11 Apr 2007
    Messages:
    74
    Likes Received:
    17
    Reputations:
    0
    уже страшно) что там проверять если ядро пхп бб и все баги тоже отуда.
     
  4. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    А поподробней можно? Просто реально интересно где у нас уязвимости:)
    и при чем тут двиг phpbb, это просто скин cms-ки заделан под стиль phpbb=) не зря у тя репа в минусе)) теперь другой скин поставил...
     
    #4 UnDe[R]ooT, 10 Jul 2007
    Last edited: 10 Jul 2007
  5. NOmeR1

    NOmeR1 Everybody lies

    Joined:
    2 Jun 2006
    Messages:
    1,068
    Likes Received:
    783
    Reputations:
    213
    Похоже на скулю
    Но сделать ничего нельзя, если я не ошибаюсь.
     
  6. Y.Dmitriy

    Y.Dmitriy Banned

    Joined:
    14 Mar 2007
    Messages:
    208
    Likes Received:
    85
    Reputations:
    16
    дык походу вывод не из скули идет а просто из файла...
     
  7. freddi

    freddi Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    399
    Likes Received:
    243
    Reputations:
    145
    просто админка)
    http://resport.jino-net.ru/admin
     
  8. Azazel

    Azazel Заведующий всем

    Joined:
    17 Apr 2005
    Messages:
    918
    Likes Received:
    213
    Reputations:
    154
    А тогда тебе придётся проверить некоторые хостёрские прибамбасы.
     
  9. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Ух че творится))

    Попытка атаки администраторской панели:

    IP: 80.***.24.47 10.07.2007 23:13
    IP: 87.***.15.8 10.07.2007 23:13 \' or 1=1/*
    IP: 87.***.15.8 10.07.2007 23:12 \' or 1=1--
    IP: 83.***.8.191 10.07.2007 23:04 \' or 1=1/*

    Кто себя узнает?=)
     
  10. banned

    banned Banned

    Joined:
    20 Nov 2006
    Messages:
    3,324
    Likes Received:
    1,193
    Reputations:
    252
    http://resport.jino-net.ru/admin/admin.php
    http://resport.jino-net.ru/admin.php
    Можно поставить на брут легко...
    Про 30 секунд написано для испуга =)
    Багов не нашел
     
  11. NOmeR1

    NOmeR1 Everybody lies

    Joined:
    2 Jun 2006
    Messages:
    1,068
    Likes Received:
    783
    Reputations:
    213
    Ну я здесь был :) Хотел админку проверить)
     
  12. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Так че, неужели всё чисто=) Млин в крутых проектах есть уязвимости а у нас :cool:, хотя я понимаю что у нашей cms не так много функций как допустим у форумов phpbb или там ipb, но всё равно приятно... спасибо всем кто потратил время чтоб наш проект стал безопасней.
     
  13. Ni0x

    Ni0x Elder - Старейшина

    Joined:
    27 Aug 2006
    Messages:
    338
    Likes Received:
    157
    Reputations:
    37
    не обольщяйся
     
  14. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    давай купим у тя ЦМС за 10$ и твой сайт рухнет :)
     
    _________________________
  15. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Друг, если хочешь я могу и исходники выложить (; В принципе я её не разрабатывал, но я занимаюсь её продвижением и улучшением, и если это поможет избавиться от уязвимостей, то вот исходники
    http://inxak.clan.su/soft/atcms-beta.rar
    Надеюсь на результат...
     
    1 person likes this.
  16. SQLHACK

    SQLHACK Остались только слоны

    Joined:
    27 Sep 2006
    Messages:
    437
    Likes Received:
    372
    Reputations:
    407
    Так.
    Беглым взглядом нашёл вот чё.
    1. SQL-инъекция. Сценарий post.php

    Code:
    [B]код[/B]
    
    if ( $ind !== '' )
    	{
    		db_query ("insert into $INFO[db_prefix]book (k_art, user, post, email, url, icq, ip, mesdate)
    					values ('$ind', '$name', '$message', '$email', '$url', '$icq', '$ip', '$date')");
    Есть возможность произвести SQL-инъекцию.
    '$email', '$url', '$icq', '$ip' не проверяется должным образом.

    2. Возможность подмены заголовков. Сценарий post.php

    Code:
    header ("location:index.php?art=$_POST[index]#comment");
    Есть возможность добавить новые заголовки.

    Копаем дальше, правда я завтра на 15 дней уезжаю.
     
    _________________________
  17. ultimatum

    ultimatum Elder - Старейшина

    Joined:
    28 Apr 2007
    Messages:
    142
    Likes Received:
    65
    Reputations:
    -13
    http://resport.jino-net.ru/index.php?art=7

    незнаю за что это считать )

     
    #17 ultimatum, 15 Jul 2007
    Last edited: 15 Jul 2007
  18. W!z@rD

    W!z@rD Борец за русский язык

    Joined:
    12 Feb 2006
    Messages:
    973
    Likes Received:
    290
    Reputations:
    43
    сайт проверяется античатом...
    :-d
    мдя... прикольно не спорю ))
     
  19. UnDe[R]ooT

    UnDe[R]ooT Member

    Joined:
    7 Jul 2007
    Messages:
    15
    Likes Received:
    7
    Reputations:
    -2
    Мля не сайт проверяется (он почти пустой), а cms которая стоит на этом сайте! Если ты не можешь найти никаких уязвимостей, то нах отписывать никому не нужные посты?!!! :mad:
     
    1 person likes this.
  20. xdx

    xdx Elder - Старейшина

    Joined:
    15 Sep 2005
    Messages:
    91
    Likes Received:
    24
    Reputations:
    3
    в cms бесит то что видимых таблиц вот например тут все в одно смешивается http://resport.jino-net.ru/index.php?art=13 phpBB стиль не ужели не могли придумать что нибудь другое? сори конечно что не ф тему ибо тут уязвимости ну пойми критика и все тут