Вверх ↑
Этот топик читают: Гость
Ответов: 51
Hunters
Person
#1: 2011-10-03 15:40:40 ЛС | профиль | цитата
Ув, админ, случайно наткнулся на XSS уязвимость на форуме, решил раскрутить - там несколько уязвимостей ещё и в методе передачи данных, плюс отсудствует защита от DDoS. Хватит прямых рук и канала 30+ м\бит, что бы уложить сервер.

Вообщем если интересно - скажи куда писать. Напишу где уязвимость и как исправить.




карма: -5
1
Голосовали:star.ua
Ответов: 4673
Eternity
Observers
#2: 2011-10-03 15:41:33 ЛС | профиль | цитата
Pirotexnik, Напиши админу в личку
карма: 9
-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_-_
0
Ответов: 829
#3: 2011-10-03 15:56:57 ЛС | профиль | цитата
оу, реально! Эт плохо
карма: 34
0
Ответов: 13
#4: 2011-10-03 15:58:46 ЛС | профиль | цитата
звучит как будто автор топика хак-конструктор
карма: 0
0
Ответов: 829
#5: 2011-10-03 16:03:34 ЛС | профиль | цитата
Не, на самом деле владея хотябы малейшими знаниями в данной сфере, можно глянуть и проверить, XSS - это недоработка в фильтре, приложении. Вещь не очень хорошая.
карма: 34
0
Администрация
Ответов: 4613
alpha
лидер
#6: 2011-10-03 16:08:48 ЛС | профиль | цитата
Pirotexnik, это вам Havij такое заключение выдал на основе проверки одной единственной ссылки? Есть сомнения в корректности диагностики, но в любом случае пишите - посмотрим.
карма: 1031
0
Ответов: 51
Hunters
Person
#7: 2011-10-03 16:18:16 ЛС | профиль | цитата
admin писал(а):
это вам Havij такое заключение выдал на основе проверки одной единственной ссылки?


Havij - не сканит, а раскручивае конкретные дыры - это раз.
Havij - не умеет раскручивать XSS - это два.
XSS не раскручивают - это три.

Форма поиска на форуме - пасивная XSS.
POST запрос.
Параметр - "text"
"/><script>alert("XSS")</script>

Страничка profile.php
переменная "u"
Пасивная XSS
http://forum.mcserver.ru/profile.php?u="/><script>alert("XSS")</script>

--- Добавлено в 2011-10-03 16:20:04

Ах, да. Как исправить: написать фильтр, который будет отрезать из запроса мета-символы.


--- Добавлено в 2011-10-03 16:22:38

Опасность этой уязвимости, в том, что можно залить любую кликабельную картинку, и при переходе по ссылке будет невидимый пасивный хсс.
Например
http://forum.mcserver.ru/profile.php?u="/><script>alert(document.cookie)</script>
выдаст куки. Куки не шифруются. Сейчас я мог вам (админ) дать ссылку, и зайти с вашими куками.
карма: -5
0
Администрация
Ответов: 4613
alpha
лидер
#8: 2011-10-03 16:25:31 ЛС | профиль | цитата
исправлено
карма: 1031
0
Ответов: 829
#9: 2011-10-03 16:25:41 ЛС | профиль | цитата
Pirotexnik писал(а):
"/><script>alert("XSS")</script>

Да, еще с первого моего постав это проверил, но данный скрипт Самый распространенный XSS , наблюдаеться во всех местах где плохая фильтрация а суть вся в ( "> )

карма: 34
0
Администрация
Ответов: 4613
alpha
лидер
#10: 2011-10-03 16:27:02 ЛС | профиль | цитата
Pirotexnik писал(а):
http://forum.mcserver.ru/profile.php?u="/><script>alert(document.cookie)</script>
выдаст куки. Куки не шифруются. Сейчас я мог вам (админ) дать ссылку, и зайти с вашими куками.

к счастью нет - ни та, ни другая уязвимость не могли быть использованы для кражи куков, попробуйте.
карма: 1031
0
Ответов: 51
Hunters
Person
#11: 2011-10-03 16:32:03 ЛС | профиль | цитата
Могли) Причем вполне. Смотрите, я пишу масенький скриптик, который создает невидимый фрэйм, и ссылается на другой скриптик. Другой скриптик (во врэйме) получает куки(которые идеально отражаются) и записует их в файлик на бесплатном хостинге. Это довольно старая уязвимость, но действенная.

p.s.
admin писал(а):
ни другая уязвимость не могли быть использованы для кражи куков

Но они были, и они могли быть использованы. По статистике на 100 строк кода - 3-15 ошибок. В зависимости от кодера.
Ищем ещё одну ;)


--- Добавлено в 2011-10-03 16:35:06

Pirotexnik писал(а):
попробуйте

Так уже профикшено ведь
карма: -5
0
Ответов: 829
#12: 2011-10-03 16:37:09 ЛС | профиль | цитата
Ну зачем на бесплатном хостинге? Можно сниффером воспользоваться.
карма: 34
0
Ответов: 51
Hunters
Person
#13: 2011-10-03 16:41:52 ЛС | профиль | цитата
Дабы эпичние было) Да и снифер прийдётся куда-то заливать всеравно)
карма: -5
0
Ответов: 829
#14: 2011-10-03 16:46:11 ЛС | профиль | цитата
Pirotexnik писал(а):
Дабы эпичние было) Да и снифер прийдётся куда-то заливать всеравно)

Хотя да, отвык я просто от бесплатных хостингов и т.п.
карма: 34
0
Администрация
Ответов: 4613
alpha
лидер
#15: 2011-10-03 16:50:30 ЛС | профиль | цитата
Pirotexnik писал(а):
Так уже профикшено ведь

невозможность вставки в качестве ссылки на картинку подобного рода урлов была изначально
карма: 1031
0
Ответов: 829
#16: 2011-10-03 16:53:36 ЛС | профиль | цитата
admin писал(а):
невозможность вставки в качестве ссылки на картинку подобного рода урлов была изначально

Согласен, он выкладывался в сообщении чисто в виде текста, преобразования в виде ссылки не происходило.
карма: 34
0
Ответов: 51
Hunters
Person
#17: 2011-10-03 16:54:52 ЛС | профиль | цитата
Ладно, теперь точно нету)
Кста, а можно личный вопрос?
Какое отношение mcserver имеет к hiasm.com?

карма: -5
0
Администрация
Ответов: 4613
alpha
лидер
#18: 2011-10-03 16:58:44 ЛС | профиль | цитата
Marts писал(а):
Ладно, теперь точно нету)

Тем не менее участившиеся попытки взлома сайта говорят о том, что пора выделить время на усиление мер защиты.

Pirotexnik писал(а):
Какое отношение mcserver имеет к hiasm.com?

несколько программистов с этого проекта помогают развивать и улучшать сервер.
карма: 1031
0
Ответов: 51
Hunters
Person
#19: 2011-10-03 17:07:26 ЛС | профиль | цитата
Я говорю про сам ресурс. Тоесть судя по всему при взломе хиазма - будет полный доступ к форуму точно.

карма: -5
0
Ответов: 374
NeverClan
[W] Constructors
#20: 2011-10-03 17:13:58 ЛС | профиль | цитата
Pirotexnik писал(а):
Тоесть судя по всему при взломе хиазма - будет полный доступ к форуму

БД же разные, вроде.
Хотя я в этом не сильно шарю %)
карма: 2
I'm back.
0
Ответов: 829
#21: 2011-10-03 17:15:39 ЛС | профиль | цитата
Если я правильно понял тебя, ты имеешь ввиду если взломают hiasm.com, то будет доступ к mcserver.ru?
Я бы наоборот боялся что если mcserver подвергнится подобному, то и hiasm.com может быть под угрозой.
карма: 34
0
Ответов: 8208
NeverClan
Assistants
#22: 2011-10-03 17:19:21 ЛС | профиль | цитата
простите за офф топ, но мне это напоминает батл)
карма: 137
0
Администрация
Ответов: 4613
alpha
лидер
#23: 2011-10-03 17:20:07 ЛС | профиль | цитата
Pirotexnik писал(а):
Я говорю про сам ресурс. Тоесть судя по всему при взломе хиазма - будет полный доступ к форуму точно.

смотря какой уровень взлома имеется ввиду
карма: 1031
0
Ответов: 51
Hunters
Person
#24: 2011-10-03 17:43:33 ЛС | профиль | цитата
Analcunt писал(а):
БД же разные, вроде.

В том то и фишка, что одинаковые, а точнее она одна и на хиазме.
Marts писал(а):
если mcserver подвергнится подобному, то и hiasm.com может быть под угрозой

Нет, бд хранится на хиазме.
D1zg писал(а):
мне это напоминает батл)

Таки нет. Тут 2 человека показывают свои знания, и 1 их судит
admin писал(а):
смотря какой уровень взлома имеется ввиду

Доступ к бд. Там стоит СВН. Он имеет дырочки. Но не серьёзные. Щас покручу хиазм, может найду что.

карма: -5
0
Администрация
Ответов: 4613
alpha
лидер
#25: 2011-10-03 17:56:05 ЛС | профиль | цитата
Pirotexnik, сервер базы данных висит на отдельной машине и он один(во всяком случае пока), но бд у проектов разные и никак не связаны друг с другом.
карма: 1031
0
Ответов: 374
NeverClan
[W] Constructors
#26: 2011-10-03 18:05:28 ЛС | профиль | цитата
admin писал(а):
но бд у проектов разные

я был прав
ня ня ня %)
карма: 2
I'm back.
0
Ответов: 829
#27: 2011-10-03 18:10:35 ЛС | профиль | цитата
В принципе правильно, было бы глупейшей ошибкой делать 2 и более проектов на одной бд. Но частые подения серверов причина которой является DDOS атаки, это всё таки печально. А ведутся работы по улучшению безопасности от таких террористов?
карма: 34
0
Ответов: 51
Hunters
Person
#28: 2011-10-03 18:12:15 ЛС | профиль | цитата
Я заметил, что при регистрации запрос идёт на хиазм) Тоесть на ту самую одну машину.
Analcunt писал(а):
я был прав
ня ня ня %)

эх) хочу отдохнуть от дурацкой учёбы, работы, дома(
И исчё хочу свою деревушку на 1.8 ^^ няяя)
карма: -5
0
Ответов: 829
#29: 2011-10-03 18:14:51 ЛС | профиль | цитата
Pirotexnik писал(а):
эх) хочу отдохнуть от дурацкой учёбы, работы, дома(
И исчё хочу свою деревушку на 1.8 ^^ няяя)

Значит на этих словах конец теме?,...
карма: 34
0
Администрация
Ответов: 4613
alpha
лидер
#30: 2011-10-03 18:22:43 ЛС | профиль | цитата
Pirotexnik писал(а):
Я заметил, что при регистрации запрос идёт на хиазм) Тоесть на ту самую одну машину.

топология домена несколько сложнее, чем может показаться на первый взгляд. Но эта тема уже выходит за рамки открытой дискуссии.
карма: 1031
0
Ответов: 51
Hunters
Person
#31: 2011-10-03 18:27:22 ЛС | профиль | цитата
Marts писал(а):
Значит на этих словах конец теме?,...

Супер-меч против Мего-щита. Нет идиальной защиты, нет уникальной атаки. По мере возможностей буду искать дыры.
admin писал(а):
Но эта тема уже выходит за рамки открытой дискуссии.

И входит в рамки приватной?) Есть время и скайп?
p.s. Админ, а зовут то тебя как?
карма: -5
0
Администрация
Ответов: 4613
alpha
лидер
#32: 2011-10-03 18:29:37 ЛС | профиль | цитата
поиск по запросу jabber даст все необходимое
карма: 1031
0
Ответов: 13
#33: 2011-10-03 19:53:12 ЛС | профиль | цитата
Pirotexnik писал(а):
Админ, а зовут то тебя как?

Не нагло?)
карма: 0
0
Ответов: 110
#34: 2011-10-03 20:00:07 ЛС | профиль | цитата
Vampirrr писал(а):
Не нагло?)

а что наглого в том что человек спросил другого человека его имя?
карма: -1
<a href="http://www.youhavedownloaded.com/" target="_blank"><img src="http://www.youhavedownloaded.com/scareme-728x90.gif" width="728" height="90" /></a>
0
Ответов: 9711
Eternity
Patriarch
#35: 2011-10-03 20:05:45 ЛС | профиль | цитата
Pirotexnik писал(а):
Админ, а зовут то тебя как?

В википедии за 5 секунд можно узнать
карма: 50
ДНИЩЕ ПРОРВАНО КАПИТАН, РАКИ ЗАПОЛОНЯЮТ ТРЮМ, ЧТО ДЕЛАТЬ?!?!
0
Ответов: 13
#36: 2011-10-03 20:06:33 ЛС | профиль | цитата
Crafter003 писал(а):
что наглого

Формулировка не та, как по мне.
карма: 0
0
Ответов: 51
Hunters
Person
#37: 2011-10-04 15:27:38 ЛС | профиль | цитата
Vampirrr писал(а):
Формулировка не та, как по мне.

А как по мне - нет ничего наглого в том, что что люди интересуются именем тех, с кем общаются.

p.s. Давайте не будем разводить холивары.
карма: -5
0
Ответов: 335
#38: 2011-10-04 16:11:12 ЛС | профиль | цитата
Админ на форуме никогда не переходит на личности
карма: 0
0
Ответов: 72
#39: 2011-12-02 12:08:40 ЛС | профиль | цитата
именно так меня и ограбили в октябре, каким то образом человек прописался ко мне и вычистил дом))
карма: 13
-1
Голосовали:Pirotexnik
Ответов: 13949
Noir Villar
Дионис
#40: 2011-12-02 12:13:01 ЛС | профиль | цитата
BENDER20 писал(а):
именно так меня и ограбили в октябре, каким то образом человек прописался ко мне и вычистил дом))

чож не у кого другого не чего не угнали и в интернете не слили БД аккаунтов?

Ты небось поставил пароль из 4х-6 цифр и думаешь что его фиг кто нафорсит.

просто твой дом вынесли крипперами или яд.тнт, ну или все таки ты прописал.
карма: 58
Noir Villar!
0
40
Сообщение
...