Ув, админ, случайно наткнулся на XSS уязвимость на форуме, решил раскрутить - там несколько уязвимостей ещё и в методе передачи данных, плюс отсудствует защита от DDoS. Хватит прямых рук и канала 30+ м\бит, что бы уложить сервер.
Вообщем если интересно - скажи куда писать. Напишу где уязвимость и как исправить.
Этот топик читают: Гость
Ответов: 51
Hunters
Person |
|||
карма: -5 |
| ||
Голосовали: | star.ua |
Ответов: 4673
Eternity
Observers |
|||
Pirotexnik, Напиши админу в личку
|
|||
карма: 9 |
|
Ответов: 829
|
|||
оу, реально! Эт плохо
|
|||
карма: 34 |
|
Ответов: 13
|
|||
звучит как будто автор топика хак-конструктор
|
|||
карма: 0 |
|
Ответов: 829
|
|||
Не, на самом деле владея хотябы малейшими знаниями в данной сфере, можно глянуть и проверить, XSS - это недоработка в фильтре, приложении. Вещь не очень хорошая.
|
|||
карма: 34 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik, это вам Havij такое заключение выдал на основе проверки одной единственной ссылки? Есть сомнения в корректности диагностики, но в любом случае пишите - посмотрим.
|
|||
карма: 1031 |
|
Ответов: 51
Hunters
Person |
|||
admin писал(а): это вам Havij такое заключение выдал на основе проверки одной единственной ссылки? Havij - не сканит, а раскручивае конкретные дыры - это раз. Havij - не умеет раскручивать XSS - это два. XSS не раскручивают - это три. Форма поиска на форуме - пасивная XSS. POST запрос. Параметр - "text" "/><script>alert("XSS")</script> Страничка profile.php переменная "u" Пасивная XSS http://forum.mcserver.ru/profile.php?u="/><script>alert("XSS")</script> --- Добавлено в 2011-10-03 16:20:04 Ах, да. Как исправить: написать фильтр, который будет отрезать из запроса мета-символы. --- Добавлено в 2011-10-03 16:22:38 Опасность этой уязвимости, в том, что можно залить любую кликабельную картинку, и при переходе по ссылке будет невидимый пасивный хсс. Например http://forum.mcserver.ru/profile.php?u="/><script>alert(document.cookie)</script> выдаст куки. Куки не шифруются. Сейчас я мог вам (админ) дать ссылку, и зайти с вашими куками. |
|||
карма: -5 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
исправлено
|
|||
карма: 1031 |
|
Ответов: 829
|
|||
Pirotexnik писал(а): "/><script>alert("XSS")</script> Да, еще с первого моего постав это проверил, но данный скрипт Самый распространенный XSS , наблюдаеться во всех местах где плохая фильтрация а суть вся в ( "> ) |
|||
карма: 34 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik писал(а): http://forum.mcserver.ru/profile.php?u="/><script>alert(document.cookie)</script>
выдаст куки. Куки не шифруются. Сейчас я мог вам (админ) дать ссылку, и зайти с вашими куками. к счастью нет - ни та, ни другая уязвимость не могли быть использованы для кражи куков, попробуйте. |
|||
карма: 1031 |
|
Ответов: 51
Hunters
Person |
|||
Могли) Причем вполне. Смотрите, я пишу масенький скриптик, который создает невидимый фрэйм, и ссылается на другой скриптик. Другой скриптик (во врэйме) получает куки(которые идеально отражаются) и записует их в файлик на бесплатном хостинге. Это довольно старая уязвимость, но действенная.
p.s. admin писал(а): ни другая уязвимость не могли быть использованы для кражи куковНо они были, и они могли быть использованы. По статистике на 100 строк кода - 3-15 ошибок. В зависимости от кодера. Ищем ещё одну ;) --- Добавлено в 2011-10-03 16:35:06 Pirotexnik писал(а): попробуйтеТак уже профикшено ведь |
|||
карма: -5 |
|
Ответов: 829
|
|||
Ну зачем на бесплатном хостинге? Можно сниффером воспользоваться.
|
|||
карма: 34 |
|
Ответов: 51
Hunters
Person |
|||
Дабы эпичние было) Да и снифер прийдётся куда-то заливать всеравно)
|
|||
карма: -5 |
|
Ответов: 829
|
|||
Pirotexnik писал(а): Дабы эпичние было) Да и снифер прийдётся куда-то заливать всеравно)Хотя да, отвык я просто от бесплатных хостингов и т.п. |
|||
карма: 34 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik писал(а): Так уже профикшено ведьневозможность вставки в качестве ссылки на картинку подобного рода урлов была изначально |
|||
карма: 1031 |
|
Ответов: 829
|
|||
admin писал(а): невозможность вставки в качестве ссылки на картинку подобного рода урлов была изначальноСогласен, он выкладывался в сообщении чисто в виде текста, преобразования в виде ссылки не происходило. |
|||
карма: 34 |
|
Ответов: 51
Hunters
Person |
|||
Ладно, теперь точно нету)
Кста, а можно личный вопрос? Какое отношение mcserver имеет к hiasm.com? |
|||
карма: -5 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Marts писал(а): Ладно, теперь точно нету) Тем не менее участившиеся попытки взлома сайта говорят о том, что пора выделить время на усиление мер защиты. Pirotexnik писал(а): Какое отношение mcserver имеет к hiasm.com? несколько программистов с этого проекта помогают развивать и улучшать сервер. |
|||
карма: 1031 |
|
Ответов: 51
Hunters
Person |
|||
Я говорю про сам ресурс. Тоесть судя по всему при взломе хиазма - будет полный доступ к форуму точно.
|
|||
карма: -5 |
|
Ответов: 374
NeverClan
[W] Constructors |
|||
Pirotexnik писал(а): Тоесть судя по всему при взломе хиазма - будет полный доступ к форумуБД же разные, вроде. Хотя я в этом не сильно шарю %) |
|||
карма: 2 |
|
Ответов: 829
|
|||
Если я правильно понял тебя, ты имеешь ввиду если взломают hiasm.com, то будет доступ к mcserver.ru?
Я бы наоборот боялся что если mcserver подвергнится подобному, то и hiasm.com может быть под угрозой. |
|||
карма: 34 |
|
Ответов: 8208
NeverClan
Assistants |
|||
простите за офф топ, но мне это напоминает батл)
|
|||
карма: 137 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik писал(а): Я говорю про сам ресурс. Тоесть судя по всему при взломе хиазма - будет полный доступ к форуму точно.смотря какой уровень взлома имеется ввиду |
|||
карма: 1031 |
|
Ответов: 51
Hunters
Person |
|||
Analcunt писал(а): БД же разные, вроде.В том то и фишка, что одинаковые, а точнее она одна и на хиазме. Marts писал(а): если mcserver подвергнится подобному, то и hiasm.com может быть под угрозойНет, бд хранится на хиазме. D1zg писал(а): мне это напоминает батл)Таки нет. Тут 2 человека показывают свои знания, и 1 их судит admin писал(а): смотря какой уровень взлома имеется ввидуДоступ к бд. Там стоит СВН. Он имеет дырочки. Но не серьёзные. Щас покручу хиазм, может найду что. |
|||
карма: -5 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik, сервер базы данных висит на отдельной машине и он один(во всяком случае пока), но бд у проектов разные и никак не связаны друг с другом.
|
|||
карма: 1031 |
|
Ответов: 374
NeverClan
[W] Constructors |
|||
admin писал(а): но бд у проектов разные я был прав ня ня ня %) |
|||
карма: 2 |
|
Ответов: 829
|
|||
В принципе правильно, было бы глупейшей ошибкой делать 2 и более проектов на одной бд. Но частые подения серверов причина которой является DDOS атаки, это всё таки печально. А ведутся работы по улучшению безопасности от таких террористов?
|
|||
карма: 34 |
|
Ответов: 51
Hunters
Person |
|||
Я заметил, что при регистрации запрос идёт на хиазм) Тоесть на ту самую одну машину.
Analcunt писал(а): я был прав
ня ня ня %) эх) хочу отдохнуть от дурацкой учёбы, работы, дома( И исчё хочу свою деревушку на 1.8 ^^ няяя) |
|||
карма: -5 |
|
Ответов: 829
|
|||
Pirotexnik писал(а): эх) хочу отдохнуть от дурацкой учёбы, работы, дома(
И исчё хочу свою деревушку на 1.8 ^^ няяя) Значит на этих словах конец теме?,... |
|||
карма: 34 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
Pirotexnik писал(а): Я заметил, что при регистрации запрос идёт на хиазм) Тоесть на ту самую одну машину. топология домена несколько сложнее, чем может показаться на первый взгляд. Но эта тема уже выходит за рамки открытой дискуссии. |
|||
карма: 1031 |
|
Ответов: 51
Hunters
Person |
|||
Marts писал(а): Значит на этих словах конец теме?,...Супер-меч против Мего-щита. Нет идиальной защиты, нет уникальной атаки. По мере возможностей буду искать дыры. admin писал(а): Но эта тема уже выходит за рамки открытой дискуссии.И входит в рамки приватной?) Есть время и скайп? p.s. Админ, а зовут то тебя как? |
|||
карма: -5 |
|
Администрация
Ответов: 4613
alpha
лидер |
|||
поиск по запросу jabber даст все необходимое
|
|||
карма: 1031 |
|
Ответов: 13
|
|||
Pirotexnik писал(а): Админ, а зовут то тебя как?Не нагло?) |
|||
карма: 0 |
|
Ответов: 110
|
|||
Vampirrr писал(а): Не нагло?)а что наглого в том что человек спросил другого человека его имя? |
|||
карма: -1 |
|
Ответов: 9711
Eternity
Patriarch |
|||
Pirotexnik писал(а): Админ, а зовут то тебя как?В википедии за 5 секунд можно узнать |
|||
карма: 50 |
|
Ответов: 13
|
|||
Crafter003 писал(а): что наглогоФормулировка не та, как по мне. |
|||
карма: 0 |
|
Ответов: 51
Hunters
Person |
|||
Vampirrr писал(а): Формулировка не та, как по мне.А как по мне - нет ничего наглого в том, что что люди интересуются именем тех, с кем общаются. p.s. Давайте не будем разводить холивары. |
|||
карма: -5 |
|
Ответов: 335
|
|||
Админ на форуме никогда не переходит на личности
|
|||
карма: 0 |
|
Ответов: 72
|
|||
именно так меня и ограбили в октябре, каким то образом человек прописался ко мне и вычистил дом))
|
|||
карма: 13 |
| ||
Голосовали: | Pirotexnik |
Ответов: 13949
Noir Villar
Дионис |
|||
BENDER20 писал(а): именно так меня и ограбили в октябре, каким то образом человек прописался ко мне и вычистил дом))чож не у кого другого не чего не угнали и в интернете не слили БД аккаунтов? Ты небось поставил пароль из 4х-6 цифр и думаешь что его фиг кто нафорсит. просто твой дом вынесли крипперами или яд.тнт, ну или все таки ты прописал. |
|||
карма: 58 |
|
40