ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Есть доступ к сайту.Возможно ли создав юзвера(phpBB), повысить ему права до админа?
  #1  
Старый 30.11.2004, 18:32
Аватар для :||
:||
Новичок
Регистрация: 29.11.2004
Сообщений: 6
Провел на форуме:
0

Репутация: 0
По умолчанию Есть доступ к сайту.Возможно ли создав юзвера(phpBB), повысить ему права до админа?

Вот хотел бы задать такой вопрос, если уже есть полный доступ к сайту, уже ревью залит, уже базу читаем, уже прочитали таблицу с юзерами, например видим там около 1500 юзеров их пассы в мд5хеше, вот и вопрос: Если я создам юзера, как мне через шел повысить ему права до админа и вообще возможно ли это, я думал $query = "INSERT INTO users(параметры) VALUES (здесь переменные к параметрам)";
Тогда теоритически если я не ошибаюсь это создаст юзера, а в переменных для параметра user_level соответственно поставить '1', но на практике у меня нечего не вышло(( А можно ли редактировать юзеров которые уже в таблице, то есть менять им пароль или юзер_лвл повышать?
 
Ответить с цитированием

  #2  
Старый 30.11.2004, 19:58
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

Я что-то не понял. Доступ в админку есть ? Если есть, то через админку админы и назначаются ...
 
Ответить с цитированием

  #3  
Старый 03.12.2004, 00:18
Аватар для :||
:||
Новичок
Регистрация: 29.11.2004
Сообщений: 6
Провел на форуме:
0

Репутация: 0
По умолчанию

Дык чтоб был доступ в админку, нада зайти под админом, а чтоб зайти под админом нада расшифровать пароль в мд5хеше, вот и проблема, с расшифровкой пароля, вот и вопрос можно ли как нибудь избежать это, то есть создать юзера с правами или повысить права юзеру, что нибудь непосредственно из базы данных, или с помощью пхпревью, доступ на сайт полный, то есть что хочешь то и делай.
 
Ответить с цитированием

  #4  
Старый 03.12.2004, 13:00
Аватар для Algol
Algol
Регистрация: 29.05.2002
Сообщений: 1,793
Провел на форуме:
2050916

Репутация: 0


По умолчанию

аа... я понял что ты имеешь ввиду...
Нет, так не получится. В принципе такое можно сделать, но только там, где админка совмещена с основным форумом или с персональным ящиком (тогда админу можно было бы послать скрипт, который бы сделал тебя админом), но в phpBB этого нет.
 
Ответить с цитированием

  #5  
Старый 21.01.2006, 21:18
Аватар для sergio_nikol
sergio_nikol
Новичок
Регистрация: 15.10.2005
Сообщений: 11
Провел на форуме:
30342

Репутация: 1
По умолчанию

почему, если можно выполнять любые sql команды то можно воспользоваться такой командой:
update phpbb_users set
user_level = "1" where user_id="и тут твой ид"
По сути команда должна пахать
Говорю как программист
 
Ответить с цитированием

  #6  
Старый 22.01.2006, 00:10
Аватар для TTyck
TTyck
Участник форума
Регистрация: 13.11.2005
Сообщений: 199
Провел на форуме:
824195

Репутация: 75
Отправить сообщение для TTyck с помощью ICQ
По умолчанию

Если есть хеш админа, то можно войти как админ.
 
Ответить с цитированием

  #7  
Старый 22.01.2006, 01:01
Аватар для Barsik
Barsik
Постоянный
Регистрация: 16.01.2005
Сообщений: 300
Провел на форуме:
3463790

Репутация: 726
Отправить сообщение для Barsik с помощью ICQ Отправить сообщение для Barsik с помощью MSN
По умолчанию

Вот еслиб ты был админом то мог бы создать юзверя с админскими правами.
А так точно не могу ответить
 
Ответить с цитированием

  #8  
Старый 22.01.2006, 02:31
Аватар для ded2006
ded2006
Новичок
Регистрация: 31.12.2005
Сообщений: 5
Провел на форуме:
10223

Репутация: 1
По умолчанию

ребята есть хеш админа !!!так пусть он его сюда выложит а мы попытаемся его розшифровать......Тимболли если он имеет доступ к базе данных так пуст он в ней и поменяет прова созданого им юзера !!!
 
Ответить с цитированием

  #9  
Старый 25.01.2006, 12:16
Аватар для the[ugly]one
the[ugly]one
Новичок
Регистрация: 25.01.2006
Сообщений: 5
Провел на форуме:
10805

Репутация: 2
По умолчанию

Цитата:
Сообщение от :||  
Дык чтоб был доступ в админку, нада зайти под админом
не обязательно;
если тебе повезло стырить куки после того, как админ заходил в адм.панель, то ты зайдёшь в админу с его куками и без пасса. (нашёл вчера, протестил на 2.0.19)
 
Ответить с цитированием

  #10  
Старый 25.01.2006, 13:01
Аватар для Deniska
Deniska
Познающий
Регистрация: 27.07.2005
Сообщений: 37
Провел на форуме:
529377

Репутация: 5
Отправить сообщение для Deniska с помощью ICQ
По умолчанию

Насколько я знаю пароли в phpbb шифруются в обычный md5.
Выбираешь в форуме юзера который долго не заходил на форум (чтоб не было притензий)
шифруешь свой пароль (любой, какой взбредёт в голову) в md5
вставляешь этот (свой пароль зашифрованый в md5) пароль вместо пароля юзера
и меняешь ему права доступа такие как у админа

P.S. такое должно прокатить если ты читаешь базу с помощью phpmyadmin
и у тебя хватает прав
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
ЕсТь ВоПрос Guma Чаты 4 26.10.2005 21:48



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ