Внедрение JS в phpBB

Идеи для расширения функциональности phpBB 2.0.x
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Внедрение JS в phpBB

Сообщение Vovochka »

http://antichat.ru/
Ищите
XSS в phpBB с использованием phpNuke
Автор: Green Bear

Суть в том, что в каталог форума можно загрузить файл с JS и выполнить...
В Opera закачать файл можно и с локальной машины, и с URL, а в IE - только с URL


Если я запостил не в ту тему - скажите...
Аватара пользователя
Romiyo
Неадекватен
Сообщения: 603
Стаж: 20 лет 4 месяца
Откуда: tln.ee

Сообщение Romiyo »

Что значит "Ищите"?!. Вам нужен ответ, вы и давайте ссылку!

И вообще, в чём суть вопроса то?!.
Неадекватен
Xpert
phpBB Guru
phpBB Guru
Сообщения: 5484
Стаж: 21 год 1 месяц
Поблагодарили: 2 раза

Сообщение Xpert »

Vovochka
phpNuke - очень измененная по сравнению с phpBB система и ее глюки - не глюки phpBB.
Эксперт - это человек, который избегает мелких ошибок на пути к грандиозному провалу.
Любая более-менее сложная задача имеет несколько простых, изящных, лёгких для понимания неправильных решений
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Сообщение Vovochka »

Это относится и к phpBB
Я смог закачать gif файл с содержанием:
<script>alert(document.cookie);</script>
А затем выполнил.

Вот что пишет тот, кто нашел эту уязвимость
Бага существует в модуле форума phpbb (дуршлаг ентот -)
После взлома с помощью аватары форума IPB, я решил проверить на туже уязвимость форум phpbb. Сначала мне не дало результатов это. Форум писал, мол, нельзя загружать такое. Думал не прокатит. Но потом решил попробовать загрузить аватору с сервера... прописал: http://flood3r.com/avatar.jpg и... все ок! Она загрузилась!
Потом идем на форум, кидаем ссылку типа:
"Всем привет! Заходите на мой сайт - [url=http://adress_saita/modules/forum/avatars/users/xxxxx.jpg]ссылка[\url], где ххххх - это адрес вашей аватары. "
"Ищите" я написал затем, чтобы вы своими глазами увидели, как это делается (там видео есть).

Суть вопроса в том, что это - уязвимость phpBB и куда написать я не знал.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 1 месяц
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Vovochka
Сами на 2.0.15 пробовали? Дырку с Remote Avatars закрывали AFAIK давненько (до конца ли - вопрос).
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Сообщение Vovochka »

Mr. Anderson,
проверял, даже на этом форуме.
Резутьтат [удалено]
Закачиваем картинку под Opera, на ссылку жмем под IE...

Я временно запретил у себя загрузку аватар. Пришлось изменить исходники, поскольку форум не показывал уже загруженные картинки.
Последний раз редактировалось Vovochka 19.06.2005 19:27, всего редактировалось 1 раз.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 1 месяц
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Vovochka
Хм... Алерт выскочил ;) И?
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5426
Стаж: 20 лет 3 месяца
Откуда: Питер
Благодарил (а): 177 раз
Поблагодарили: 749 раз

Сообщение Siava »

Нет никаких алетртов, потому что Опера :lol:
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Сообщение Vovochka »

Mr. Anderson,
Я получил Ваши cookies. Сейчас я их просто показал через alert. Но я их могу отправить себе куда-то, а потом заменить свои отстойные на админские...

Хоть до административной панели не доберусь (из-за повторной аутентификации), но нагадить успею...

А теперь вопрос:
Как эту уязвимость прикрыть?
Это не спасет
http://phpbbhacks.com/download/3159
Я еще это не ставил и не тестировал, но главное - чтобы злоумышленник не узнал адрес той аватарки, что он закачал и не успел ее подсунуть, скажем, админу.
lEO-dead
phpBB 1.2.0
Сообщения: 11
Стаж: 20 лет

Сообщение lEO-dead »

хых, ну админ то исчо должен по ссылке перейти...
а чтоб перейти по этой ссылке надо быть очень тугим админом...
хотя х.з. конечно...
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 1 месяц
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Vovochka писал(а):Я получил Ваши cookies. Сейчас я их просто показал через alert.
Алерт у меня в ИЕ был пустой - окошко и кнопа. Чего я не так делаю?
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Сообщение Vovochka »

Mr. Anderson писал(а):Алерт у меня в ИЕ был пустой - окошко и кнопа. Чего я не так делаю?
А у меня - с cookie (даже под гостем). Что не так - не знаю.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 1 месяц
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Vovochka
Гм... А что он ВАМ выдает?
Аватара пользователя
Vovochka
phpBB 1.2.0
Сообщения: 16
Стаж: 19 лет 11 месяцев

Сообщение Vovochka »

Mr. Anderson,
Из того, что я знаю, там есть SID.
Подменяю свой SID на полученный, и я – не я.

Когда я в IE запрещал cookies, у меня окошко тоже пустым было.
Аватара пользователя
Mr. Anderson
phpBB Guru
phpBB Guru
Сообщения: 7522
Стаж: 21 год 1 месяц
Откуда: СССР
Благодарил (а): 4 раза
Поблагодарили: 94 раза

Сообщение Mr. Anderson »

Vovochka писал(а):Подменяю свой SID на полученный, и я – не я.
"Ой, чтоли правда? Да что ты говоришь?" (с)
А про привязку сессии к IP забыли? :)

Вернуться в «Запросы модов для phpBB 2.0.x»