www.free-park.info

Discussion in 'Проверка на уязвимости' started by KPOT_f!nd, 22 Oct 2007.

  1. KPOT_f!nd

    KPOT_f!nd положенец общага

    Joined:
    25 Aug 2006
    Messages:
    1,074
    Likes Received:
    502
    Reputations:
    65
    По прозьбе администратора сайта www.free-park.info (Ибрагима). Прошу протестить на уязвимости сайт!!!

    www.free-park.info

    Конечно за все ваши коментр. будет +
     
  2. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    1) пр регистрации в поле логи\пароль xss.
     
    1 person likes this.
  3. VampiRUS

    VampiRUS Elder - Старейшина

    Joined:
    31 Dec 2005
    Messages:
    210
    Likes Received:
    105
    Reputations:
    57
    добился пока только вывода ошибки
    http://free-park.info/news/tid-29'/index.html
     
    1 person likes this.
  4. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    активная Xss при пересылке пм. и в теме, и в самом теле письма.
     
    #4 BlackCats, 22 Oct 2007
    Last edited: 22 Oct 2007
  5. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    ещё одна активная xss в сообщении в блоке:
    http://free-park.info/_zzz/
    +
    http://free-park.info/_zzz/news/nid-162/index.html
    +


    онаже в названии походу.
    http://free-park.info/blogs/top/
    т.е при просмотре списка блогов - тоже вылетает алерт.
    при просмотре профиля - показывается список блогов...

    опятьже xss - активная.
    http://free-park.info/options/view/6.html

    при просмотре своих блогов тоже активная xss
    http://free-park.info/options/my_blogs/
    правда она доступна только тебе.. ну и пофик)

    ++

    просто xss:
    http://free-park.info/news/tid-27%22%3E%3Cscript%3Ealert(99)%3C/script%3E/index.html
    ++
    sql inj
    http://free-park.info/news/tid-27+/index.html
    Code:
    1064 : You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near 'order by 1-- OR b.news_topics_subcat_id = 27 order by 1--) AND a.news_topic_id =' at line 1
    
     
    #5 BlackCats, 22 Oct 2007
    Last edited: 22 Oct 2007
  6. BlackCats

    BlackCats Elder - Старейшина

    Joined:
    1 Feb 2006
    Messages:
    642
    Likes Received:
    630
    Reputations:
    -3
    все активные xss поправили - оперативно..
    осталась xss при реге.
     
    #6 BlackCats, 22 Oct 2007
    Last edited: 22 Oct 2007
    1 person likes this.
  7. freddi

    freddi Elder - Старейшина

    Joined:
    5 Jul 2006
    Messages:
    399
    Likes Received:
    243
    Reputations:
    145
    в блоге название голосования, код
    Code:
    <img src=javascript:alert()>
    ответы на голосования(только для себя), код
    Code:
    "onmouseover="alert()"
    сообщение в блоге, код
    Code:
    [img src=javascript:alert()]  
     
    1 person likes this.
  8. KPOT_f!nd

    KPOT_f!nd положенец общага

    Joined:
    25 Aug 2006
    Messages:
    1,074
    Likes Received:
    502
    Reputations:
    65
    ок огромное спасибо. . . Щас на работе, нету прав чтобы исправить баги, как приеду залатаю . . . . . Репы как пологаеться. . . Жду еще ваших ответов/багов/советов/пожелании.
     
    #8 KPOT_f!nd, 23 Oct 2007
    Last edited: 23 Oct 2007
    1 person likes this.