Форумы Что можно сделать с данными из Ipb?

Discussion in 'Уязвимости CMS/форумов' started by BrainDeaD, 13 Jun 2005.

  1. BrainDeaD

    BrainDeaD Elder - Старейшина

    Joined:
    9 Jun 2005
    Messages:
    774
    Likes Received:
    292
    Reputations:
    214
    Допустим, у меня есть логин и пароль администратора форума IPB 1.3.1. Могу ли я с помощью этих данных получить больше информации, например пассы для фтп или пароли других админов и пользователей? Может можно прочитать всю mysql db? Как туда проникнуть?
    Другая ситуация:
    Допустим, у меня есть данные доступа к mysql db. Как мне попасть в базу или как её прочитать? Какую ещё информацию я могу получить с её помощью? В данном случае речь идёт не о форуме.
    Буду благодарен за любую информацию.
     
  2. coyl

    coyl Elder - Старейшина

    Joined:
    14 Jan 2005
    Messages:
    125
    Likes Received:
    3
    Reputations:
    2
    блин нах! читай старые топики. там это уже раз пиццёт обсуждалось лось ось... блин!
     
  3. BrainDeaD

    BrainDeaD Elder - Старейшина

    Joined:
    9 Jun 2005
    Messages:
    774
    Likes Received:
    292
    Reputations:
    214
    Ты бы не млякал, а по теме помог.
    Я читал стаые посты, только конкретных ответов, на выше поставленные вопросы, там нет.
    А если ты знаешь, где ответы есть, то мог бы и ссылочку кинуть. Инфу легко искать, когда знаешь где. А я, как видишь, здесь недавно и не очень ознакомлен с содержанием форума.

    Всё ещё жду помощи.

    З.Ы. Где в Ipb вытераются логи о зходах админов в админку?
     
    #3 BrainDeaD, 14 Jun 2005
    Last edited: 14 Jun 2005
  4. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    Вопрос насчет фтп очень глупый. Если у тебя есть шелл (возможно ты его загружишь через emoticons) то ты можешь посмотреть весь сайт (что права позволяют).
    Также в IPB админке есть ф-ия выполнения любых mysql запросов.
    Там внизу есть MySQL management (или вроде того) - там есть ToolBox. Так можно выполнять запросы. Если позволят права - можно скачать ВСЮ БД. Так же скачай таблицу юзеров. Их аськи и пароли можно брутить. Не секрет что многие юзеры делаю пароль на аську и на форум (и на мыло) одинаковый. Очень частно кстати!

    пароли все можно скачать тоже через базу. в основном все так и делается (через запросы).

    также можно (если есть шелл) повесить в login.php "троян"-код, чтобы пароль реальный при логине на мыло приходил.

    ответил?
     
  5. m0nzt3r

    m0nzt3r моня

    Joined:
    22 Jun 2004
    Messages:
    2,096
    Likes Received:
    673
    Reputations:
    591
    шеллкод?если нет то что..)
     
  6. BrainDeaD

    BrainDeaD Elder - Старейшина

    Joined:
    9 Jun 2005
    Messages:
    774
    Likes Received:
    292
    Reputations:
    214
    2kez
    Вполне. Очень благодарен.
    Про фтп эт я конечно прогнал, чёта не подумал сразу.
    А если у меня имеется
    адрес сайта,
    //database connection settings

    define('DBMS', 'MSSQL'); // database system

    define('DB_HOST', '..........'); // database host
    define('DB_USER', '..........'); // username
    define('DB_PASS', '.........'); // password
    define('DB_NAME', '..........'); // database name
    define('ADMIN_LOGIN', '...............'); //administrator's login
    и больше ничего
    (это не IPB и вообще не форум и доступа к админке нет).
    Как и через что(какую прогу) можно дать запрос(команду), чтоб БД прочитать?
    Я так понимаю, через адресную панель браузера(блин забыл как это долбаное окошко правильно называется :D ) можно, но что конкретно туда писать?