Форумы Есть админка, есть user.dat файл с данными о всех зарегистрированых пользователях...

Discussion in 'Уязвимости CMS/форумов' started by forever777, 13 Jun 2005.

  1. forever777

    forever777 Banned

    Joined:
    12 Jun 2005
    Messages:
    224
    Likes Received:
    20
    Reputations:
    -12
    вот такая вот интересная фишька!!!!

    вот форум
    http://wr.kovostok.ru/wr-board/
    есть админкак как пологается но нет пороля!!!!(admin.php)

    есть users.dat - файл с данными о всех зарегистрированых пользователях

    прото я его открыть не могу так как он закрыт!! я вот так зделал !!! загрузил скрипт форума точ этогоже!!!! и просто в файле (admin.php - cтраница администратора) изменил путь к users.dat указал на
    http://wr.kovostok.ru/wr-board/users.dat там он точто есть и вот в чем я немогу понять!!! почему он не грузится !! он тока может с одного сайта или как? :) вот в чем весь интерес!! а такбы мона былоб и базу подредоктировать)) хехе
     
  2. k00p3r

    k00p3r Banned

    Joined:
    31 May 2005
    Messages:
    430
    Likes Received:
    8
    Reputations:
    2
    загони базу в MySql
     
  3. forever777

    forever777 Banned

    Joined:
    12 Jun 2005
    Messages:
    224
    Likes Received:
    20
    Reputations:
    -12
    да я просто кокраз с MySql не работал незнаю особо че да как базу MySql ставить
     
  4. k00p3r

    k00p3r Banned

    Joined:
    31 May 2005
    Messages:
    430
    Likes Received:
    8
    Reputations:
    2
    MySql - это не база =) Это система управления базами данных(СУБД)
     
  5. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    На данный момент файла users.dat - нету.
    Во-вторых, если что-то грузится, значит там или ничего нету или стоят соотествующие права (нельзя прочесть, выполнить и написать например).
    БД ты вряд ли редактируешь так как они записывается в файл (обычная функция php).. да и зачем тебе это делать если у тя есть вся база юзеров?
    Бери заходи под юзером и меняй пасс есть тебе так хочется.. =)
     
  6. forever777

    forever777 Banned

    Joined:
    12 Jun 2005
    Messages:
    224
    Likes Received:
    20
    Reputations:
    -12
    весь интерес в том что у меня база тока своя и там пусто!!! ;) ну а я хочу залесть к нему !!! а я точто знаю что там этот файл есть!!! но он закрты!!! я видел как прото я немного сморел как зделан форум там перед скриптом стоит $ начит когда запускаешь то ты неувидешь нечего !!!
     
  7. Rebz

    Rebz Banned

    Joined:
    8 Nov 2004
    Messages:
    4,052
    Likes Received:
    1,534
    Reputations:
    1,128
    ну значит админ не лох оказался, закрыл права доступа. И ты этот файл никак не посмотришь.. хехе.. ну если только зальёшь шелл на сайт и через него совершишь сеё деяние..)
     
  8. forever777

    forever777 Banned

    Joined:
    12 Jun 2005
    Messages:
    224
    Likes Received:
    20
    Reputations:
    -12
    ну понятно!! спасибо за информацию!!!!!
    а вобще это не админ а тот кто писал скрип так как скрип скопирован!!!
     
  9. KEZ

    KEZ Ненасытный школьник

    Joined:
    18 May 2005
    Messages:
    1,604
    Likes Received:
    754
    Reputations:
    397
    users.dat расположен на другом сервере.
    такие небезопасные игры с путями можно отключить в php.ini
    и php небудет инклудить\etc НЕЛОКАЛЬНЫЕ скрипты
     
  10. forever777

    forever777 Banned

    Joined:
    12 Jun 2005
    Messages:
    224
    Likes Received:
    20
    Reputations:
    -12
    короче нечего у меня не получится!!
     
  11. madnet

    madnet Умиротворенный

    Joined:
    9 Dec 2004
    Messages:
    868
    Likes Received:
    343
    Reputations:
    423
    Этого файла точно нет, но движок довольно бажный...
    К примеру можеш просмотреть любой dat файл
    http://wr.kovostok.ru/wr-board/index.php?event=view&id=users

    Где id имя dat файла без расширения.

    Если бы была старая версия php то можно было бы воспользоваться нулевым байтом и получить полный контроль, а так надо покапаться в сорсах, к сожалению публичная версия немного отличается от той что стоит на сайте.
     
    _________________________