Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   Поковыряйте сайтец www.mdk.su (https://forum.antichat.xyz/showthread.php?t=100748)

Blagotvor 11.01.2009 19:03

Поковыряйте сайтец www.mdk.su
 
WWW.MDK.SU

Вот реабилитировал свой старенький сайт в новое качество... Двиг open slaed, моей сборки, модуль каталога сайтов тоже соответственно мой!

Пользовательская часть чуть-чуть не закончена, осталось только страницу для выбора реферальных кнопок сделать )

Ромео 11.01.2009 19:23

http://mdk.su/modules/ директории index.html не катит=)

D.A.G. 11.01.2009 19:23

http://mdk.su/ajax/ так и надо?

BlackSun 11.01.2009 19:28

XSS (POST запрос)
http://mdk.su/index.php?user_name=&user_email=asdasd%40asdasd.ru %27%3E%22%3E%3Cscript%3Ealert%28%29%3C%2Fscript%3E &user_password=&user_password2=&check=&op=finnewus er
-------------
XSS (POST запрос)
http://mdk.su/index.php?name=sites&op=add
Уязвимо поле Ссылка. В своем профиле (Мои сайты) - активная (подозреваю, что и на апруве тоже)
* '>"><img src=. onerror=evil_script>
--------------
XSS (POST запрос)
http://mdk.su/modules/dumper/index.php?login='>"><script>alert()</script>&pass=asd

bq1foe 11.01.2009 20:55

http://mdk.su/uploads/files/public/ - тоже что и до этого писали про http://mdk.su/modules/
+
несмотря на что http://mdk.su/index.php?name=dumper закрыт к http://mdk.su/modules/dumper/ доступ есть

http://mdk.su/mdk.su.php тоже наверно было бы не плохо переиминовать

Blagotvor 11.01.2009 21:27

вроде все пофиксил, проверяйте поновой
Цитата:

Сообщение от bq1foe
http://mdk.su/uploads/files/public/ - тоже что и до этого писали про http://mdk.su/modules/

это ща хостеру буду стучать... раньше все как надо было
Цитата:

Сообщение от bq1foe
несмотря на что http://mdk.su/index.php?name=dumper закрыт к http://mdk.su/modules/dumper/ доступ есть

с этим позже разберусь... xss прикрыл
Цитата:

Сообщение от bq1foe
http://mdk.su/mdk.su.php тоже наверно было бы не плохо переиминовать

эээ... как ты узнал имя этого файла? :D

bq1foe 11.01.2009 21:37

Цитата:

Сообщение от Blagotvor
эээ... как ты узнал имя этого файла? :D

Оч. частый случай когда так делают, не реже чем admin.php и т.п.

_evgeniy_ 12.01.2009 00:59

http://mdk.su/ajax.php?go=1&op=rating&mod=files&id=1&rating=1000
можно увеличить рейтинг до произвольной цифры
http://mdk.su/index.php?name=files

Blagotvor 12.01.2009 09:48

Цитата:

Сообщение от _evgeniy_
http://mdk.su/ajax.php?go=1&op=rating&mod=files&id=1&rating=1000
можно увеличить рейтинг до произвольной цифры
http://mdk.su/index.php?name=files

хм... вроде пофиксил

Blagotvor 12.01.2009 22:16

функционал каталога готов на 99%, осталось навести кое какой тюнинг и отловить баги! :)


Время: 11:18