HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Песочница
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 28.03.2016, 14:18
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

Тестил один сайт, ничего интересного кроме:

http://www.site.ru/help_desk/
/
- 500

http://www.site.ru/help_desk/
/
- 500

http://www.site.ru/help_desk/ / - 500

http://www.site.ru/help_desk/"/ - 500

http://www.site.ru/help_desk/`/ - 500

https://www.site.ru/help_desk/\/ - 500

но

http://www.site.ru/help_desk/'/ - 200

и

http://www.site.ru/feedback/?mode=new&topic[]= - 500

Что с этим делать? Посоветуйте, плиз.. Там ЧПУ, откинуть часть запроса не получается. и с [] тоже не понятно, что это дает...
 
Ответить с цитированием

  #2  
Старый 28.03.2016, 14:32
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

И вот еще: http://www.site.ru/request/?requestType= - 200

при любых значениях параметра, кроме пробела - 500
 
Ответить с цитированием

  #3  
Старый 28.03.2016, 16:13
bazaWT
Guest
Сообщений: n/a
Провел на форуме:
8469

Репутация: 1
По умолчанию

А что в ответе сервера ?
 
Ответить с цитированием

  #4  
Старый 28.03.2016, 19:41
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

Цитата:
Сообщение от bazaWT  
bazaWT said:

А что в ответе сервера ?
Угадайте с 3-х раз. Наверно, расшифровка кода ошибки 500 )
 
Ответить с цитированием

  #5  
Старый 28.03.2016, 20:18
t0ma5
Guest
Сообщений: n/a
Провел на форуме:
300820

Репутация: 90
По умолчанию

Цитата:
Сообщение от user6334  
user6334 said:

Угадайте с 3-х раз. Наверно, расшифровка кода ошибки 500 )
в том то и дело что приходится угадывать

на любой код ответа может прилетать любой контент, в зависимости как написано приложение, как настроен сервер

нужно больше минералов инфы

раз падает в 500 ошибку, возможно что приложение падает от кривых данных, а из за чего именно тут уже можно ванговать, я бы на sql-inj проверил параметры
 
Ответить с цитированием

  #6  
Старый 29.03.2016, 17:49
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

вообщем, sqli там похоже нет, но нашел один единственный файл tracker. Т.е. это не совсем файл. Можно подставить к нему любое расширение и он откроется в соответствии с ним. Т.е. tracker.txt выдает нам текстовый файл с HTML-кодом, tracker.js выполняется как js, выходит пустая страница. Если открыть tracker.jpeg или tracker.bmp то выйдет сообщение об ошибке при загрузке изображения. Но вообще открывается тэг , но как черный экран. В остальных случаях открывается обычная страничка. Какие мысли? Напомню, что там ЧПУ.
 
Ответить с цитированием

  #7  
Старый 29.03.2016, 18:46
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

Еще там вот чего:

The change you wanted was rejected.

Maybe you tried to change something you didn't have access to.

If you are the application owner check the logs for more information.

Это сообщение хостера или CMS? Но вроде там самописный код. На руби не похоже?
 
Ответить с цитированием

  #8  
Старый 29.03.2016, 21:53
user6334
Guest
Сообщений: n/a
Провел на форуме:
91312

Репутация: 12
По умолчанию

Да!!!! Конечно это он. Ладно, на этом первый этап я прошёл, вылезла рамочка с поздравлялкой, если я пройду все 10 этапов, опубликую квест здесь) всем спасибо за ценные советы)))
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ