Уязвимость и реализация linuxforum.ru

Discussion in 'Video.Antichat' started by foozzione, 28 Dec 2016.

  1. foozzione

    foozzione Member

    Joined:
    20 Dec 2016
    Messages:
    79
    Likes Received:
    5
    Reputations:
    0
    Недавно я решил поковырять новый самопис этого популярного форума и вот что получилось.
    Кстате помимо этого так же была недостаточная фильтрация в bbcode при создании поста, а так же если создать пост в заголовке которого была потенциальная xss, при ответе в этой теме, автору пришло бы уведомление, при переходу в раздел уведомлений, срабатывала xss.

    Видео:


    P.S знаю, довольно примитивно.
     
    Shawn1x and Zen1T21 like this.
    1. pas9x

      pas9x Elder - Старейшина

      Joined:
      13 Oct 2012
      Messages:
      423
      Likes Received:
      585
      Reputations:
      52
      XSS вообще недооценённая уязвимость. Это на форумах она примитивна. Я вот когда-то находил xss в панели ispmanager и получал через неё в системе рута. XSS в каком-либо биллинге вообще может стать фатальной. Саппорт переходит по ссылке из твоего тикета и ты получаешь доступ к его аккаунту. Если аккаунт саппорта не порезан в правах то ты поимел всю компанию, через XSS причём.
       
      1. foozzione

        foozzione Member

        Joined:
        20 Dec 2016
        Messages:
        79
        Likes Received:
        5
        Reputations:
        0
        Это я имел ввиду именно о уязвимости, которая дает возможность редактировать чужой пост пол любые аккаунтом.
        А xss - да, если умело использовать,может посодействовать.
         
        1. 26mac

          26mac New Member

          Joined:
          10 Jan 2017
          Messages:
          24
          Likes Received:
          4
          Reputations:
          0
          Линукс интересен.
           
          1. psihoz26

            psihoz26 Members of Antichat

            Joined:
            22 Nov 2010
            Messages:
            545
            Likes Received:
            159
            Reputations:
            324
            Зря выложил, нужно было на конкурс отправлять.
            И куда только модеры смотрели?))
             
            #5 psihoz26, 24 Jan 2017
            Last edited: 24 Jan 2017
            1. t0ma5

              t0ma5 Reservists Of Antichat

              Joined:
              10 Feb 2012
              Messages:
              828
              Likes Received:
              815
              Reputations:
              90
              xss что то новое и неизведанное? вы уж определитесь
               
              _________________________
              1. psihoz26

                psihoz26 Members of Antichat

                Joined:
                22 Nov 2010
                Messages:
                545
                Likes Received:
                159
                Reputations:
                324
                А там разве написано что надо что-то новое и неизведанное? Глянь видео победителя 14-15 года, там XSS))
                Просто надо было сделать не просто алерт или баннер, а угнать акк и возможно чтото ещё более интересное.
                 
                1. foozzione

                  foozzione Member

                  Joined:
                  20 Dec 2016
                  Messages:
                  79
                  Likes Received:
                  5
                  Reputations:
                  0
                  как то не успел)
                   
                  1. foozzione

                    foozzione Member

                    Joined:
                    20 Dec 2016
                    Messages:
                    79
                    Likes Received:
                    5
                    Reputations:
                    0
                    еще раз повторюсь, не xss это (точнее там были их 2, в кошерных местах, в том числе на главной.), а бага в том, что я мог любой пост редактировать под своим профилем... :)
                     
                    1. Kapaso

                      Kapaso Member

                      Joined:
                      1 Feb 2013
                      Messages:
                      45
                      Likes Received:
                      41
                      Reputations:
                      0
                      Ну сколько можно молчать в роликах! Это ведь эксплейнер, нужно говорить что-то в процессе. А если за голос боимся, можно морфером прогнать на пост-обработке, как у Дарт Вейдера получится.