Состояние дел (Страница 3) / Работа сайта и форума / Форум StopLinux

Объявление

Kwork.ru - услуги фрилансеров от 500 руб.

#51 04-05-10 16:12:07

SemyonKozakov
Журнашлюшка :)
Из Саратов
Зарегистрирован: 28-11-09
Сообщений: 4,109
Сайт

Re: Состояние дел

Jazz, я прокомментировал.


https://nolinux.w2c.ru - море баттхерта и деаонимизации

Неактивен

#52 04-05-10 16:13:56

SemyonKozakov
Журнашлюшка :)
Из Саратов
Зарегистрирован: 28-11-09
Сообщений: 4,109
Сайт

Re: Состояние дел

Мне вообще непонятно, откуда Luca выкопал этот дерьмо движок. DataLifeEngine и нет проблем.


https://nolinux.w2c.ru - море баттхерта и деаонимизации

Неактивен

#53 04-05-10 16:17:18

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Luca пишет:

У одного из редакторов уперли кукисы. В этом и была вся проблема. Меньше по ссылкам левым надо нажимать.

А как тут у вас пишут ? smile   Где пруф ?  Так кажется ?
Давайте уже не морочить голову людям. Тут посеръезнее жмакания по ссылкам.

Я даже согласен описать полный механизм работы этой простой уязвимости, дабы вы быстрее залатали и сайт бы пережил первого двинутого-дятло-упячкомана.
Мне то вообще не интересно вести деструктивную деятельность.
Просто получил порцию адреналина и некоторое сомнительное удовольствие. wink

P.S. Кстати разбаньте меня.  Пусть я в ваших логах значусь под одним ip. wink


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#54 04-05-10 16:22:46

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Linux_must_die! пишет:

ont, ну вообще зачёт тебе.  cool Ты программист или просто старый баг обкатал?
Просто надо было второй раз пароль сменить, как я это сделал.  smile

А тут и программировать то не нужно wink   А вообще да, программирование -- мое все.  И под линуксом программисту живется очень не плохо.


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#55 04-05-10 16:29:29

Rector
ректор Захаров
Зарегистрирован: 07-03-10
Сообщений: 1,584

Re: Состояние дел

ont, неплохой пруф-) Но вообще, не надо было так. Зачем? Удаль свою показать? Отнял у народа удовольствия кусочек -)


Винда - это ведро с тухлыми червями. (с) Rector
---
-хакир недоучка, некто Ректор, прославленный мудак из мухосранска, автор «Я этого не потерплю» и «Cмотри,а то я начну работать против тебя» «Ломаю по IP недорого» и других не менее веселых выражений. Любитель подсматривать в замочную скважину и читать чужую почту. (c) Неизвестный техник из лаборатории

Неактивен

#56 04-05-10 16:29:44

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Linux_must_die! пишет:

ont, какой дистр юзаешь?

Debian  теперь уже правда ветку testing.


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#57 04-05-10 16:58:17

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

ont, так какой механизм работы был?

Странно, что это не luca спрашивает  hmm
Пусть есть скрипт deluser.php, и он получает параметры через  GET и после этого делает свое пых-пых дело.
Что это значит ?  Это значит, что если обратиться по адресу   
https://somesite/deluser.php?user=abc,
то скрипт получит параметер user и успешно отработает. Т.е. достаточно просто попросить сервер этот адрес и дело сделано... 

Конечно, если по ссылке перейдет обычный пользователь, то ничего не произойдет )    Ему скажут "o_O шо ??? вы не адмико (c)".   А вот если админ, то все ок!

А как заставить админа перейти по этой ссылке ?  Можно дать ему эту ссылку smile   Но ктоже будет по ней клацать в здравом уме ?  Нам на помощь приходят добрые браузеры, которые могут автоматом запрашивать адреса.  Правильно, только не адреса страниц, а адреса картинок, скриптов, css и прочего, что нужно получать автоматически. 

Итого: пишем
[ img ]https://somesite/deluser.php?user=abc [ /img ]
и дело в шляпе wink


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#58 04-05-10 17:02:19

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Лечится путем прививки отвращения к GET запросам соответствующему скрипту wink
Т.е. для php  нужно писать не

....
$user = $_REQUEST['user'];
....

а

....
$user = $_POST['user'];
....

Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#59 04-05-10 19:40:26

Luca
Участник
Зарегистрирован: 03-09-09
Сообщений: 1,413

Re: Состояние дел

ont,
>А как тут у вас пишут ? smile   Где пруф ?  Так кажется ?
Ну значит я ошибся.
Твоя ссылка в подписи на удаление аватары почему-то для меня не пашет. Пробовал подставлять свой ID - ничего. Браузер сказал https://clip2net.com/page/m0/5616764.

Получается ты подобную фигню и в комментах оставил и каждый у кого браузер попытался обработать ссылку получил сброс пароля?

Неактивен

#60 04-05-10 19:42:34

dimitrio1
Гость

Re: Состояние дел

Luca, вы не верите своим глазам? о.О

#61 04-05-10 19:52:42

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Luca пишет:

ont,
>А как тут у вас пишут ? smile   Где пруф ?  Так кажется ?
Ну значит я ошибся.
Твоя ссылка в подписи на удаление аватары почему-то для меня не пашет. Пробовал подставлять свой ID - ничего. Браузер сказал https://clip2net.com/page/m0/5616764.

Получается ты подобную фигню и в комментах оставил и каждый у кого браузер попытался обработать ссылку получил сброс пароля?

Моя подпись на этом форуме -- другое дело, это уязвимость движка форума а не движка сайта и с сегодняшними вещами не связана... Я тут еще не дообкатал этот баг.  Тестил в свое время...  Тоже хотел его зарелизить. Требуется описание ? Действует и лечится также...

Редактировался ont (04-05-10 19:55:35)


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#62 04-05-10 19:55:31

Luca
Участник
Зарегистрирован: 03-09-09
Сообщений: 1,413

Re: Состояние дел

ont,
а в комментах какую ты конкретно строку использовал? Твой коммент до сих пор на месте?

Неактивен

#63 04-05-10 20:00:06

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Luca пишет:

ont,
а в комментах какую ты конкретно строку использовал? Твой коммент до сих пор на месте?

Если я правильно понял, то был откат базы, а значит мой пост пропал...  Писал вот это:

[img]https://stoplinux.org.ru/plugin/uprofile/apply/?%65%64%69%74%70%61%73%73%77%6F%72%64=%73%74%6F%70%68%61%63%6B%65%72&%70%6C%75%67%69%6E%5F%63%6D%64=%61%70%70%6C%79[/img]

Уверены, что моим постом не воспользуются ?   Лучше бы мы переписывались через jabber  wink

Редактировался ont (04-05-10 20:01:52)


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#64 04-05-10 20:03:09

Luca
Участник
Зарегистрирован: 03-09-09
Сообщений: 1,413

Re: Состояние дел

ont,
да был откат базы.

P.S. спасибо за инфу. В ближайшее время фикс будет залит.

Неактивен

#65 04-05-10 20:22:03

ont
Участник
Зарегистрирован: 28-04-10
Сообщений: 57

Re: Состояние дел

Linux_must_die! пишет:

ont, у меня инъекция заработала, когда я попытался выделить ссылку на картинке. До этого ничего не происходило.

Хм... а про какую картинку мы говорим ?   Про подпись на форуме или, которая, была на сайте ?  В подписи на форуме стоит мой id и она не для кого не может сработать в принципе !   А в треде ее даже не нужно было выделять, просто результат был виден после обновления страницы....


Удаление аватары должно работать 100% profile.php?action=delete_avatar&id=2

Неактивен

#66 04-05-10 20:48:32

SemyonKozakov
Журнашлюшка :)
Из Саратов
Зарегистрирован: 28-11-09
Сообщений: 4,109
Сайт

Re: Состояние дел

Armanx64, и? Какая-то разрабатываемая поделка? Тогда уж лучше движок LiveStreet - законченный продукт. На нём Хабра крутится.


https://nolinux.w2c.ru - море баттхерта и деаонимизации

Неактивен

#67 04-05-10 20:50:46

SemyonKozakov
Журнашлюшка :)
Из Саратов
Зарегистрирован: 28-11-09
Сообщений: 4,109
Сайт

Re: Состояние дел

А вообще есть определённая идея: сделать архив старого СЛОРа, а самим перевозродиться на нормальном движке и заодно превратить SLOR в серъёзный IT-ресурс посвящённый операционным системам.


https://nolinux.w2c.ru - море баттхерта и деаонимизации

Неактивен

#68 04-05-10 20:52:42

Rector
ректор Захаров
Зарегистрирован: 07-03-10
Сообщений: 1,584

Re: Состояние дел

Luca, когда "главная" заработает?


Винда - это ведро с тухлыми червями. (с) Rector
---
-хакир недоучка, некто Ректор, прославленный мудак из мухосранска, автор «Я этого не потерплю» и «Cмотри,а то я начну работать против тебя» «Ломаю по IP недорого» и других не менее веселых выражений. Любитель подсматривать в замочную скважину и читать чужую почту. (c) Неизвестный техник из лаборатории

Неактивен

Kwork.ru - услуги фрилансеров от 500 руб.
Мой VPS с 2016 года !
✅ Виртуальные от 300 ₽/месяц, RAM 1-10GB, DISK 20-360 GB;
✅ Выделенные от 3000 ₽/месяц. RAM 4-64GB, DISK до 4TB;
✅ Intel Xeon, SSD, XEN, iLO/KVM, Windows/Linux, Администрирование;
✅ Бесплатно Full Backup и Anti-DDoS.





Подвал форума

Под управлением FluxBB
Модифицировал Visman

Яндекс.Метрика