|
|
|
|
| Новые разделы, сервисы, которые бы Вы хотели видеть на WFound портале? |
|
|
Untitled Document
Взлом через модуль Облако Тегов |
Раздел: CMS » DataLife Engine » Хаки | Просмотров: 3603 | Напечатать | Обсудить на форуме |
| Опубликовал: ТорЧ ( 13-03-2010, 08:38 ) Теги: |
| |
Итак, обнаружена очередная уязвимость в популярной CMS. Воспользуемся недостаточной фильтрацией в модуле "Теги". У нас два варианта, Первый, по HTML, второй через XSS. Да, дырка настолько большая что и простой html отрабатывает так как нам нужно. вход на сайт XSS:Для просмотра скрытого текста необходимо зарегистрироваться вход на сайт простым HTML :Для просмотра скрытого текста необходимо зарегистрироваться Уязвимость обнаружена на версиях: 7.5 - 8.5 Степень опасности: средняяС помощью данного метода мы можем получить сессию админа, вытащить куки, успешно залогиньться и сотворить бяку противнику. Вариант от -=BlackSmoke=- : заинглудь в файл класс парсинга входящих данных(parse.class.php) и с помощью него сделай фильтрацию. Что-то типа $tags = $db->safesql( htmlspecialchars( strip_tags( stripslashes( trim( $_GET['tagcloud'] ) ) ), ENT_QUOTES ) );
Топорный метод от xex: а еще можно и нужно в настройках админки иметь такой расклад: Метод авторизации в админпанели = Расширенный метод + для надежности и большей параноидальности Контроль изменения IP адреса = Высокий уровень Сбрасывать ключ авторизации при каждом входе? = Да
(ну и надеюсь админка не admin.php называется + я себе даже в .htaccess админку разрешил только с одного ИП )
и кража кук будет бесполезна Статья основана на материалах с: nulled.ws Статью переписал, дополнил: ТорЧ (RIPs.su)
|
Вы зашли на сайт как незарегистрированный юзер. Мы рекомендуем Вам зарегистрироваться либо войти на сайт для того, что бы получить возможность скачивать бесплатно файлы.
|
|
Если у Вас возникли какие либо трудности, не можете скачать Взлом через модуль Облако Тегов - обратитесь в техническую поддержку сайта, или оставьте комментарий. |
|
Комментарии (29) ↓
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 7
ICQ: 796965
|
|
| |
----------------------------------------
Bars-Host.ru - платный хостинг, бесплатный хостинг, дешевый хостинг для ваших сайтов. 如果您閱讀本文字這意味著你超級球中
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 2
Комментариев: 25
ICQ: --
|
|
ну епт какая это уязвимость движка?)))  это уязвимость самого модуля  |
|
----------------------------------------
Не жалей о прошлом - оно ведь тебя не пожалело! ПЕРЕГРЫЗИ ВЕНЫ, %ЮЗЕРНЕЙМ%!!!11
|
|
|
|
|
|
|
|
|
|
ferno
(15 марта 2010 06:20) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 2
ICQ: --
|
|
|
|
|
|
|
|
|
|
PraS
(15 марта 2010 10:43) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 5
ICQ: 115497
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: VIP
Публикаций: 3
Комментариев: 38
ICQ: 310687
|
|
404 ошибка, или я что то не так делаю?  |
|
| |
|
|
|
|
|
|
|
|
|
NRJ
(15 марта 2010 12:13) |
|
|
|
|
|
|
Группа: Гости
Публикаций: 0
Комментариев: 0
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: VIP
Публикаций: 11
Комментариев: 118
ICQ: --
|
|
Наверняка прикрыли везде(  |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Далбаёбы
Публикаций: 0
Комментариев: 9
ICQ: --
|
|
RipWay,  |
|
| |
|
|
|
|
|
|
|
|
|
Hugo
(15 марта 2010 15:18) |
|
|
|
|
|
|
Группа: VIP
Публикаций: 19
Комментариев: 5
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Гости
Публикаций: 0
Комментариев: 0
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 10
ICQ: 4322286
|
|
На самом деле бред, Хотя я давно говорил, модуль online, чата и облако - опасные штуки) |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: VIP
Публикаций: 2
Комментариев: 13
ICQ: --
|
|
Врятли можно защитится от взлома, кто захочет тот взломает! |
|
| |
|
|
|
|
|
|
|
|
|
Aizek
(16 марта 2010 08:59) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 1
Комментариев: 13
ICQ: --
|
|
-=ZorG=-,
ну давайте тогда пароли ставить "1111". Защищаться надо - меньшая вероятность что взломают! |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 3
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 30
ICQ: --
|
|
не бред такой способ это развод какойто!!! |
|
----------------------------------------
Прежде чем ответить мне - ПОДУМАЙ или почитай букварики ПХП...
|
|
|
|
|
|
|
|
|
|
Aizek
(19 марта 2010 22:48) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 1
Комментариев: 13
ICQ: --
|
|
Pi4nic, элементарно - снести модуль! или читай пути решения есть в публикации texnik, не бред  ! |
|
| |
|
|
|
|
|
|
|
|
|
dya
(21 марта 2010 09:38) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 10
ICQ: --
|
|
Ентересно нужно пробывать |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Гости
Публикаций: 0
Комментариев: 0
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 20
ICQ: 115345
|
|
хмм, на досуге нада будет проверить, спасибо за ЦУ |
|
| |
|
|
|
|
|
|
|
|
|
MCTes
(11 апреля 2010 12:49) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 10
ICQ: 477803071
|
|
Бомбить врага, заделать дыры! Но как? |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 20
ICQ: --
|
|
 смысл закрывать са коменты?? Дурдом |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 8
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 1
ICQ: --
|
|
|
|
|
|
|
|
|
|
f0rt1
(5 августа 2010 00:03) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 8
Комментариев: 2
ICQ: 427825959
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 18
Комментариев: 3
ICQ: --
|
|
Выход один убирать модуль + ставить доп защиту полей и все пучком будет |
|
| |
|
|
|
|
|
|
|
|
|
osopum
(15 февраля 2011 22:40) |
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 1
ICQ: --
|
|
стаж 2 дня... маразматики |
|
| |
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 0
Комментариев: 2
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 10
Комментариев: 1
ICQ: --
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Группа: Пользователи
Публикаций: 21
Комментариев: 50
ICQ: --
|
|
|
|
|
|
|
|
|
Информация |
| |
Посетители, находящиеся в группе Гости, не могут оставлять комментарии в данной новости. |
|
|
|
|
|
2010, ENG, Portable, Rus, soft vkontakte, vkontakte, x64, x86, аудиокнига, бесплатно, видео, видео уроки, видеокурс, вконтакте прграмма, игры, интернет, кино, лучшее, Музыка, Наука, Новинки, новости, обучающее видео, программа, программа vkontakte, программы, система, скачать, скачать аудиокнигу, скачать бесплатно, скачать бесплатно и без смс, скачать програму, скачать софт, Софт, софт вконтакте, Спорт, фильм, Фильмы, художественная аудиокнига
Показать все теги
|
|
|
|
|
|
|
Chrysler сообщил о прекращении производства Dodge ...
Американский автомобильный гигант Chrysler Group сообщил о прекращении производства модели Dodge Caliber. Напомним, что производилась эта модель в течение последних 6 лет.
Читать | 29 декабря 2011 20:04
В Бол-Харбор состоится открытие шикарного отеля St ...
На севере Майами-Бич в штате Флорида (США) в Бол-Харбор состоится открытие шикарного отеля St RegisBal HarbourResort. Отель считается самым дорогостоящим проектом в США следующего года: инвестиции в строительство гостиницы составили 1 млрд. долларов ...
Читать | 28 декабря 2011 18:29
Ford сообщил о запуске в продажу нового универсала ...
Дилеры Ford в России сообщили о начале приема заказов на недавно анонсированный Focus универсал. Такую информацию распространила накануне пресс-служба автогиганта.
Читать | 28 декабря 2011 14:47
Volkswagen отключит сервисы Blackberry для своих с ...
Руководство немецкого автомобилестроительного концерна Volkswagen согласилось блокировать сервисы Blackberry для большей части своих сотрудников во время их отсутствия на рабочем месте. Представители компании говорят, что многие сотрудники компании ...
Читать | 27 декабря 2011 15:05
Компания F&M анонсировала новый суперкар Evantra
В Италии на днях состоялся анонс нового суперкара, разработан который был компанией-производителем суперкаров F&M. Новинка, вес которой составляет 1,2 тыс. кг, пополнила ряды автомобилей местного производства за счет технической начинки и своего ...
Читать | 27 декабря 2011 12:25
|
|
|
|
|
|