HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Уязвимости > Чаты
   
 
 
Опции темы Поиск в этой теме Опции просмотра

  #151  
Старый 17.08.2006, 09:03
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
С нами: 10814786

Репутация: 113
По умолчанию

Цитата:
Сообщение от Gho_st  
сессия в куках.. где эта ..(ну мош разве что в старых версиях)
У тя XSS_Kit есть?? Если есть то сделай следющее
Когда будешь в чате то открой контекстное меню и выбери там Куки
Там ты увидешь свой хеш... это хеш в принципе но там идет c.hash=xerxerxerxerxerxerxerxerxerxer потом по моему юзер нейм , колор и еще что то ...
 

  #152  
Старый 17.08.2006, 10:44
Gho_st
Познающий
Регистрация: 24.06.2005
Сообщений: 79
С нами: 10988375

Репутация: 11
По умолчанию

Цитата:
Впринципе создание такой проги вполне реально, главное разобрать сессию, и понять по какому принципу её создают. Electro, флаг в руки-) Всё же сессия не может приписываться рандомно.
взято из Voc.php
PHP код:
$session md5(uniqid(rand())); 

__
чесно скажу IE XSS kit не юзал(к своему стыду)
я поступаю сл образом -> вбиваю в аддресную строку броузера в которой открыт чат
javascript:alert(document.cookie)
и броуз мне тутже демонстрирует содержимое куков
 

  #153  
Старый 17.08.2006, 12:38
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
С нами: 10814786

Репутация: 113
По умолчанию

Юзай XSS_Kit
http://forum.antichat.ru/thread20212.html
 

  #154  
Старый 02.11.2006, 08:44
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
С нами: 10408204

Репутация: 80
По умолчанию

Цитата:
Сообщение от Gho_st  
взято из Voc.php
PHP код:
$session md5(uniqid(rand())); 
а возможно ли что сессия генится с твоего собственного id?
 

  #155  
Старый 05.11.2006, 14:13
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
С нами: 11252183

Репутация: 7
По умолчанию

Нет, не возможно.

Сессия нужна сугубо для идентификации пользователя, который залогинился в чат. Никакой привязки к индексу профиля пользователя в чате НЕТ -- строка сесси генерируется псевдослучайным образом.
 

  #156  
Старый 05.11.2006, 15:40
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
С нами: 10408204

Репутация: 80
По умолчанию

а жаль....
можно еще такой вопрос в куках параметр c_hash это что? хеш пароля? какой нибудь идентификатор?
 

  #157  
Старый 06.11.2006, 11:57
Electro
Участник форума
Регистрация: 23.10.2005
Сообщений: 276
С нами: 10814786

Репутация: 113
По умолчанию

там нет никакого пароля ....пароли как я знаю хранятся в БД в чистом md5
 

  #158  
Старый 06.11.2006, 14:38
[2-D]
Участник форума
Регистрация: 01.08.2006
Сообщений: 227
С нами: 10408204

Репутация: 80
По умолчанию

хмм...а что это тогда может быть?
 

  #159  
Старый 07.11.2006, 21:55
DareDEVIL
Познающий
Регистрация: 23.12.2004
Сообщений: 48
С нами: 11252183

Репутация: 7
По умолчанию

Цитата:
можно еще такой вопрос в куках параметр c_hash это что? хеш пароля? какой нибудь идентификатор?
Хеш куки. К сессии в чате не имеет никакого отношения. Используется как один из вспомогательных механизмов безопастности.
 

  #160  
Старый 10.11.2006, 00:38
Error404
Новичок
Регистрация: 04.01.2006
Сообщений: 2
С нами: 10710215

Репутация: 0
По умолчанию

ну хеш кукисов в стандартной сборки не сипользуется для безопастности. насколько я помню он участвует только в бане, т.е. кроме ника/ip/под_сети банится еще и браузер.. кстати, нафига тогда бан хеша браузера?
 
 





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.