ICQ - форум. Всё про ICQ.

ICQ - форум. Всё про ICQ. (https://forum.asechka.ru/index.php)
-   Информационная безопасность (https://forum.asechka.ru/forumdisplay.php?f=36)
-   -   vBulletin Registration <Уязвимость> (https://forum.asechka.ru/showthread.php?t=122103)

Мамя 01.09.2010 17:35

vBulletin Registration <Уязвимость>
 
Суть в том, что можно зарегистрировать на форуме фейк аккаунт, к примеру админа, и если человек пишет в Личку админу, то письма будут идти на фейк.

У кого слабо с инглишем ... к логину админа добавляется &#00 и регистрируется пользователь ... все фейк зарегистрирован.

Чтоб это дело исправить, идем в админку Основные настройки - Регистрация пользователей - Недопустимые имена пользователей - &#

PROTOTYPE12 01.09.2010 18:26

.Ghost, А где добавляется? В конце или начале?

NeXt999 01.09.2010 18:30

PROTOTYPE12
Решил регнуть? :death:
Ой проказник

PROTOTYPE12 01.09.2010 18:32

Ага на одном полуконченном форуме

Добавлено через 17 минут
Все понял тут ни чего нет прикольного) а я думал что будет доступ в админку и тп, а тут только ЛС можно читать которые приходят админу эхх(((

Villy 01.09.2010 18:53

PROTOTYPE12,
Цитата:

Сообщение от .Ghost (Сообщение 718976)
и если человек пишет в Личку админу, то письма будут идти на фейк.

А ты то думал щас тебе в админку доступ будет.

PROTOTYPE12 01.09.2010 19:00

Villy, Ага) А для phpBB нет такого, кто нить знает?

Мамя 01.09.2010 19:05

PROTOTYPE12,
http://*форум*/*админпанель*"javascript{{oSom ething();for (i=1;i]0;i++){oрen('1.html','new'+i); }fuck$##forum*имя форума*(доменная зона)//xss=lg10}

Только не везде работает

shnurd 01.09.2010 19:12

а для ipboard

Мамя 01.09.2010 19:52

shnurd, ipboard последних версий неуязвим, прости =/

PROTOTYPE12 02.09.2010 12:45

Одна проблемка не пойму че за ..... вот зарегал я например пользователя Admin&#00 пароль такой FGDSFX пытаюсь войти на этот форум и так Admin&#00 и так Admin с тем же паролем а он не подходит у же и пароль новый отсылали на мыло все равно не подходит так как вводить имя фейк?

NeXt999 02.09.2010 13:43

PROTOTYPE12
Если из данного фейка выйдешь то обратно на него уже не сможешь зайти

shnurd 02.09.2010 13:54

я еще одну уязвимость нашел
если к нику admin приписать в конце JlOX или еще чего, и отписаться на форуме, то скоро акк будет забанен
как лечить - никак

NeXt999 02.09.2010 14:14

shnurd
Эта уязвимость уже давно в паблике :bye1:

PROTOTYPE12 02.09.2010 17:21

Цитата:

Сообщение от NeXt999 (Сообщение 719198)
PROTOTYPE12 Если из данного фейка выйдешь то обратно на него уже не сможешь зайти

Жалко((((( а я с акка и не выходил, когда в следующий раз зашел, тогда и с ака автоматом вышло.
помогите как вот это
Цитата:

Сообщение от .Ghost (Сообщение 719014)
http://*форум*/*админпанель*"javascript{{oSom ething();for (i=1;i]0;i++){oрen('1.html','new'+i); }fuck$##forum*имя форума*(доменная зона)//xss=lg10}

подстроить под этот форум installsoft.ru или под другой любой, на котором это работает, а то я в этом полный нуб)

white 02.09.2010 17:31

PROTOTYPE12, зачем исспользовать уязвимость, если ты понятия не имеешь что делать с ней и что делать дальше?

shnurd 02.09.2010 17:32

вайт, она даст ркон пароль от форума

xo0x 02.09.2010 17:32

white, ну перед пасанами надо блеснуть "хакирьскими" знаниями)

PROTOTYPE12 02.09.2010 17:45

Цитата:

Сообщение от white (Сообщение 719240)
PROTOTYPE12, зачем исспользовать уязвимость, если ты понятия не имеешь что делать с ней и что делать дальше?

просто хочется узнать что нить новое.
Цитата:

Сообщение от xo0x (Сообщение 719242)
ну перед пасанами надо блеснуть "хакирьскими" знаниями)

а я еще на тебя сХкХ равнялся! не перед кем я не хочу блестать знаниями, это я для себя и чтобы людям объяснять,я понимаю вы тут все супер мега хакеры и все знаете, так объясните это людям, или переломитесь?

sks 02.09.2010 18:51

PROTOTYPE12, привыкай, тут всегда так..

white 02.09.2010 19:02

PROTOTYPE12, дело не в том, что кому-то лень объяснять или именно тебе не хотят
а в том, что если нет каких-то базовых знаний и тебе начнут объяснять это, то получится то, что ты будешь задавать всё больше и больше вопросов
поэтому я просто рекомендую почитать форумы и статьи там всякие, чтобы освоить азы, а что непонятно спрашивать, а не так, что увидел уязвимость и хочешь сразу её исспользовать чтобы столкнуться с тем чего не знаешь и спрашивать опять

PROTOTYPE12 03.09.2010 12:11

Цитата:

Сообщение от sks (Сообщение 719259)
привыкай, тут всегда так..

думаю привыкну) просто обидно, что когда ты чем нить интересуешся тебя сразу зафукивают и орут "фу лол, иди отсюда!!!"
Цитата:

Сообщение от white (Сообщение 719264)
поэтому я просто рекомендую почитать форумы и статьи там всякие, чтобы освоить азы, а что непонятно спрашивать, а не так, что увидел уязвимость и хочешь сразу её исспользовать чтобы столкнуться с тем чего не знаешь и спрашивать опять

ок почитаю если найду че нибудь! даже если я буду спрашивать опять, то мне не ответят или а как делают на асечке зафукают и будут орать "фу лол, иди отсюда!!!" чтобы показать что они самые умные и все знают.

white, the best чел на асечке!

Мамя 03.09.2010 14:02

white, the best чел на асечке!

Предлагаю сделать соц. группу *тайные поклонники вайта* :-[

PROTOTYPE12 03.09.2010 16:17

.Ghost, ага и всех остальных очень хороших людей)

white15 03.09.2010 17:01

можно и в вайте отписать,что:хороший чел,я попросил,а он помог!!!

Versus71 07.09.2010 16:30

А можно увидеть ссылку на первоисточник где эта уязвимость была найдена?


Часовой пояс GMT +3, время: 16:16.

Перевод: zCarot
Форум Асечников © Asechka.RU