ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости > Форумы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #51  
Старый 29.06.2009, 21:33
Аватар для L7ife
L7ife
Новичок
Регистрация: 27.06.2009
Сообщений: 3
Провел на форуме:
49267

Репутация: 16
По умолчанию

Сижу,читаю,жру.Вот вы сменили пасы ну и х... с того если есть "секретный код или чёт типа этого (непомнб как точно называется)",макситмум что вы сделаете,то только попортите сайт,по если ещё админ не лох(делает бэкап 1 раз в неделю и хранит у себя на компе)..........
 
Ответить с цитированием

  #52  
Старый 03.07.2009, 14:00
Аватар для Drunya
Drunya
Новичок
Регистрация: 03.07.2009
Сообщений: 1
Провел на форуме:
8620

Репутация: 0
Отправить сообщение для Drunya с помощью ICQ
По умолчанию

Цитата:
После этого сохраняем файл под названием smile, потом меняем расширение на gif.
Теперь выбираем юкозовский сайт, например http://mysite.ucoz.ru/ потом в мини чате пишем логин, а в содержании сообщения:

[I*MG]http://mysite.phphost.net/smile.gif[/I*MG]
ээ.. чета вот попробовал я на двух своих сайтах и баян... файл с расширением gif не интерпретируются пхп интерпретатором.
Просто пишет мол картинка повреждена... если попытаться запустить ее прямо с хоста с пхп, а на юкозе просто не отображаецо. Делал все по инструкции, хотя там и делать нечего Подскажите, может дыманул я...
Ах да при этом нормальные картинки с левых хостов отображаются....Как я понял вся проблема в
Цитата:
файл с расширением gif не интерпретируются пхп интерпретатором.
 
Ответить с цитированием

  #53  
Старый 12.07.2009, 22:05
Аватар для seofilms
seofilms
Участник форума
Регистрация: 27.05.2009
Сообщений: 115
Провел на форуме:
2312554

Репутация: 97
По умолчанию

Цитата:
После этого сохраняем файл под названием smile, потом меняем расширение на gif.
Теперь выбираем юкозовский сайт, например http://mysite.ucoz.ru/ потом в мини чате пишем логин, а в содержании сообщения:

[I*MG]http://mysite.phphost.net/smile.gif[/I*MG]

Если после этого в мини чате вместо сообщения появился смайлик - значит сайт - уязвимый. После этого у всех кто будет заходить на данную страницу, будет появляться форма, в которую нужно будет ввести логин и пароль.

Ps: Но этот баг, наверное, уже прикрыли...
Да ты прав, этот баг уже прикрыли, но есть то что они еще незаметили ))) можно написать тоже самое в личном сообщении админу и если он будет дураком то введет свой логин и пароль, 4 человка из 20 вводят в основном на малопосещяемых сайтах так что дерзайте )))
 
Ответить с цитированием

  #54  
Старый 25.01.2010, 13:01
Аватар для seval
seval
Новичок
Регистрация: 24.02.2009
Сообщений: 1
Провел на форуме:
2945

Репутация: 0
Отправить сообщение для seval с помощью ICQ
Unhappy

Цитата:
Сообщение от Artemik  
Все мы знаем, что UcoZ неприступный и уже все головы сломали (ломают) как его взломать.
Cookie админа украсть не проблема, даже если на форуме выключены HTML теги.

Но! По умолчанию в UcoZ стоит привязка IP к админу. Тоесть куки то мы украли, но войти не сможем. А админ не станет эту привязку просто так отключать.
Но привязка IP модератора по умолачнию выключена. так что вы можете украсть куки модератора, войти под его логином, и удалить все темы, новости, и.т. д.
По идее то нам зачастую это и нужно - насолить бедной жертве =)))
Но нам это неподходит. Двигаемся дальше.

А что если админ сам себе, не подозревая того, сменит свой пароль на нужный нам? =)

Именно так мы и поступим.

Дело в том, что в форме добавления новостей не фильтруется поле "Название материала".

А что мы можем с этим сделать? Можно здесь вставить скрипт перенаправки на сниффер, но нам то куки админа ненужны.
А вот что! =)

Мы внедрим файл в заголовок нашей "злой" новости!

Создаем любой файлик. И в него вписываем код.
В этом коде будет содержаться POST запрос с помощью ActiveX.
Код мы вписали.
Теперь заливаем его на сайте который хотим взломать.
Это можно сделать например так:
Зайти на форум. В форме написания сообщения прикрпеить наш файл( там есть кнопочка "Обзор", вот через нее надо прикреплять) Сообщение напишите произвольное.
Когда нажмете отправить, увидите свое сообщение, а чуть нижу будет написано " Прикрепления: "название файла", его размер".
Наведите курсор на название этого файлика и увидите в нижнем левом углу ссылку на этот файл.

Незнаю как у вас, а у меня, в Фаерфоксе, можно сделать так: Клик правой кнопкой по ссылке на файл, выбираю там пункт "Копировать ссылку". И все, ссылку у меня в буфере обмена.
Ну а у кого неть такой функции, придется набирать ссылку ручками =)

Теперь идем создавать новость.

Новость напишите произвольную.
Это не имеет значения, нас интересует строка "Название материала".

Туда вписываем

<script src="../путь до файла"></script>

Например у меня так:

<script src="../_fr/0/0962166.img"></script>


Видите у меня полсе ...src=" стоят 2 точки?
Это не обозначает "адрес сайта который надо взломать"! Так UcoZ воспринимает адрес самого сайта (главной страницы).

И вуаля! пароль изменен нам на нужный


Вот только пожалуйста не кричите на меня, но я незнаю кода, для POST запроса. Я с ним не в ладах))

Если кто может сделать этот код, то пишите тут!
Собственно для этого я и сделал тему)

Вообщем нам надо только сделать этот код, и вставить его в файлик, который потом заливать будем на сайт! И Все! Считай неприступный UcoZ взломан
А если админ отключил возможность пользователям добавлять новость?
 
Ответить с цитированием

  #55  
Старый 04.02.2010, 00:56
Аватар для PaRaBe1LuM
PaRaBe1LuM
Познающий
Регистрация: 15.01.2010
Сообщений: 46
Провел на форуме:
563023

Репутация: 11
По умолчанию

а если платный сайт на укозе? кто возьмется сломать и сколько будет стоить?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Социнженерия-как способ легкого взлома :X\SocinG\ E-Mail 13 10.11.2006 05:13
Подскажите новый способ взлома !!!! Orel Molodoi Болталка 3 20.04.2006 13:27
Новый способ взлома мыла Mertvii-Listopad E-Mail 12 21.03.2006 02:02
естЬ лИ ЭффеКтивНЫЙ спосОБ ВзлоМА mail.ru UnKn0wN E-Mail 6 03.03.2006 00:07
Простейший способ взлома мыла charlie E-Mail 36 22.06.2005 13:17



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ