HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 29.06.2009, 00:03
eLWAux
Постоянный
Регистрация: 15.06.2008
Сообщений: 941
С нами: 9423746

Репутация: 2399


По умолчанию

если загрузить файл <.txt , тогда ,при скачке, увидем не его название, а содержимое.
www.x2b.ru/get/54147
 
Ответить с цитированием

  #2  
Старый 29.08.2009, 01:55
Card3
Новичок
Регистрация: 15.11.2008
Сообщений: 24
С нами: 9203404

Репутация: 59
Exclamation

Из критически вот:

Цитата:
http://www.x2b.ru/config
хоть и редирект на

Цитата:
http://www.x2b.ru:2222/
Раскрытие вроде:

Цитата:
http://www.x2b.ru/webmail/index.php?lid=bg&tid=aleborg&f_user=&six=&f_email=
Цитата:
http://www.x2b.ru/webmail/themes/clean/images/address/_vti_cnf/
- пример

Последний раз редактировалось Card3; 29.08.2009 в 01:59.. Причина: Уставший, сонный
 
Ответить с цитированием

  #3  
Старый 29.08.2009, 02:09
BlackSun
Познавший АНТИЧАТ
Регистрация: 01.04.2007
Сообщений: 1,268
С нами: 10058786

Репутация: 4589


По умолчанию

Почистил ветку. Напоминаю о сушествовании правил раздела!
За использование автоматических сканеров - ТРОЙНАЯ КЛИЗМА В РЕПУ!

Последний раз редактировалось BlackSun; 31.08.2009 в 01:55..
 
Ответить с цитированием

  #4  
Старый 28.12.2009, 12:22
Root-access
Участник форума
Регистрация: 18.06.2008
Сообщений: 222
С нами: 9419426

Репутация: 648
По умолчанию

При регистрации меняем параметр логин на массив:
Код:
Warning: preg_match() expects parameter 2 to be string, array given in /[path]/users.php on line 46
Если же меняем поле имя или wmr на массив, имеем:
Код:
Warning: htmlspecialchars() expects parameter 1 to be string, array given in /[path]/users.php on line 56
Warning: htmlspecialchars() expects parameter 1 to be string, array given in /[path]/users.php on line 58
 
Ответить с цитированием

  #5  
Старый 28.12.2009, 18:33
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
С нами: 9223466

Репутация: 3171


По умолчанию

http://www.x2b.ru/
Втыкиваем "Загрузить",файл грузиться,и даеться ссылка на довнлоад.мне кажетсья стоит сделать проверку на пустоту переменной с файлом =) некошерно
Добавлено
Можно закрыть папочку templates еще.

Последний раз редактировалось m0Hze; 28.12.2009 в 19:02..
 
Ответить с цитированием

  #6  
Старый 28.12.2009, 19:08
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
С нами: 9223466

Репутация: 3171


По умолчанию

Интересный способ найти раскрытие путей,никогда не юзал.
Открываем папочку templates/ и видим,что судя по конструкциям использованым в шаблонах,там используеться Smarty или ему подобные.Из того что я знаю о смарти,ему нужна папочка для компилированных шаблонов,и обычно эта папочка с приставкой _с в конце.Пробуем templates_c/ - видим там скомпилированные шаблоны.Открываем почти любой из них - ивидим раскрытие путей,связанное с тем,что в шаблонах(а у них расширение php) используеться $this->, это оставляет там шаблонизатор,а так как он там не проинклуден,получаем раскрытие.Ничего страшного,но это всеже раскрытие
Кваз,кинь .htaccess в обе папки,так будет по феншую.

/хм,интересно.гугел про такой вид поиска "уязвимостей",тобиш про шаблонизаторы и компилированные шабы ничего не сказал, кагбе новый способ ?_?/

<BlackSun>: какая милая и наивная надежда открыть что то новое ..

<m0Hze>:спасибо, кеп.

<Онотоле>: после "спасибо" необходима запятая.

<m0Hze>: Спасибо онотоле,ты реальне торт.

Последний раз редактировалось m0Hze; 30.12.2009 в 18:10..
 
Ответить с цитированием

  #7  
Старый 29.12.2009, 16:21
Qwazar
Leaders of Antichat - Level 4
Регистрация: 02.06.2005
Сообщений: 1,411
С нами: 11020706

Репутация: 4693


По умолчанию

Спасибо. При переезде .htaccess не везде где надо проставил.
__________________
Я отдал бы немало за пару крыльев,
Я отдал бы немало за третий глаз
За руку на которой четырнадцать пальцев
Мне нужен для дыхания другой газ..

Мой блог:http://qwazar.ru/.
 
Ответить с цитированием

  #8  
Старый 16.02.2010, 19:32
djazatik
Участник форума
Регистрация: 21.04.2009
Сообщений: 173
С нами: 8976990

Репутация: 249
По умолчанию

Всем добрый вечер.
При вводе текста вроде qwe и любого другого в этом роде в поле "место расположение файла" и нажатии кнопки загрузить, появляется следущее окно
и ничего больше не происходит.
Думаю это недостаток, так как человек может указывать путь к файлу вручную и допустить ошибку.
ЗЫ. Сильно не пинайте.
 
Ответить с цитированием

  #9  
Старый 19.02.2010, 06:51
Kamik
Флудер
Регистрация: 02.12.2008
Сообщений: 4,294,967,295
С нами: 9179218

Репутация: 155


По умолчанию

Лог-файл
http://www.x2b.ru/images/1.tar.gz.filepart

Последний раз редактировалось BlackSun; 19.02.2010 в 09:07..
 
Ответить с цитированием

  #10  
Старый 19.02.2010, 14:57
Qwazar
Leaders of Antichat - Level 4
Регистрация: 02.06.2005
Сообщений: 1,411
С нами: 11020706

Репутация: 4693


По умолчанию

Архив битый
__________________
Я отдал бы немало за пару крыльев,
Я отдал бы немало за третий глаз
За руку на которой четырнадцать пальцев
Мне нужен для дыхания другой газ..

Мой блог:http://qwazar.ru/.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.