Eredmény: 1 - 9 (9) összesen

Téma: Php-ld csrf

  1. #1
    Hekker 0xFF logója
    Csatlakozott
    09-08-21
    Hozzászólás
    1.079
    Begyűjtött 168 köszönetet
    118 hozzászólásával

    Alapbeállítás Php-ld csrf

    Gondolom sokan üzemeltetnek phpLD alapú katalógust, most jelent meg egy CSRF exploit hozza amivel egy új admint lehet hozzáadni, érdemes odafigyelni hiszen az oldalt az adminok is megnézik, így nem nehéz tőrbe csalni a tulajokat.

    Bővebben:
    _http://www.exploit-db.com/exploits/16037/



  2. #2
    kgc
    kgc nem elérhető
    kgc for president kgc logója
    Csatlakozott
    07-05-01
    Hely
    Ouagadougou...
    Hozzászólás
    2.597
    Begyűjtött 32 köszönetet
    9 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    nem tudom, hogy mit higyjek, mert ehez szerintem hozzá kell, hogy férjen a tárhleyhez fizikailag is, mindamellett a phpld fórumon egy büdös mukkot nem találtam a dolgról, szal nem tudom...



  3. #3
    Hekker 0xFF logója
    Csatlakozott
    09-08-21
    Hozzászólás
    1.079
    Begyűjtött 168 köszönetet
    118 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    Ez CSRF - Cross-site request forgery ami olyasmi mint az XSS csak mégse, ide nem kell "fizikai" hozzáférés.

    Mondjuk reggel felkelsz és megnézed az aznapi link ajánlásokat, mint admin ugyebár hisz be kell legyél jelentkezve ahoz hogy lásd az ajánlásokat. Én a gonosz emberke egy nagyon speciális oldalat ajánlok neked, amiben vagy van egy iframe vagy JS intézi a dolgokat és felveszek egy új admint a TE katalógusodba.



    DEMO:
    1. http://www.demo.phplinkdirectory.com/admin/
    1.1 Bejelentkezel User: admin Pass: admin
    2 Megnézed az én oldalamat. http://linkek.0xff.org/
    2.1 "User saved."
    3 http://www.demo.phplinkdirectory.com..._users.php?r=1

    4.1 en 100% hogy működik.

    ** A demóban jól látható a posztolás viszont egy egyszerű iframe-el szépen el lehet rejteni,

    KForum.



  4. #4
    Tag Bravenet logója
    Csatlakozott
    10-08-29
    Hozzászólás
    61
    Begyűjtött 0 köszönetet
    0 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    Hoppá, azért ez nem semmi!



  5. #5
    kgc
    kgc nem elérhető
    kgc for president kgc logója
    Csatlakozott
    07-05-01
    Hely
    Ouagadougou...
    Hozzászólás
    2.597
    Begyűjtött 32 köszönetet
    9 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    ehh...

    ez bizony, fájdalmasan érintett.
    Este, ha lesz időm posztolok egyet az ld fórumon, hogy találjanak ki valamit.

    Mérleg ment.



  6. #6
    Hekker 0xFF logója
    Csatlakozott
    09-08-21
    Hozzászólás
    1.079
    Begyűjtött 168 köszönetet
    118 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    Lehetséges, hogy működik régebbi vezíóknál is, ha valaki feltesz egy test 4.0-t valahova akkor meg lehetne próbálni azon is.



  7. #7
    Hekker 0xFF logója
    Csatlakozott
    09-08-21
    Hozzászólás
    1.079
    Begyűjtött 168 köszönetet
    118 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    Jééé ez még mindig müködik ennyit a phpLD ről is ... Bazzz.



  8. #8
    Music Addict speeedfire logója
    Csatlakozott
    10-05-19
    Hely
    Győr
    Hozzászólás
    446
    Begyűjtött 0 köszönetet
    0 hozzászólásával

    Alapbeállítás re: Php-ld csrf

    Azért ez így elég barátságtalan dolog szerintem....még szerencse, hogy az enyém nem phpld-ben van.



  9. #9
    MinderBinder edem logója
    Csatlakozott
    09-09-02
    Hely
    Budapest
    Hozzászólás
    1.093
    Thanked 1 Time in 1 Post

    Alapbeállítás re: Php-ld csrf

    Most jöhetne a traktorkodás azt illetően, hogy mennyire jó / nem jó ingyenes / open source / wtf motorokat használni / üzemeltetni.

    Amúgy azért durva, hogy ha kiszámoljuk vajon hány ember használ phpld-t és most hányaknak tudják simán feltörni így az oldalát és esetleg mennyi pénz folyhat így el.


    // Only illogics can find
    // hidden flaws in a straight logic line

A téma címkéi:

Könyvjelzők

Hozzászólás szabályai

  • Új témákat nem hozhatsz létre
  • Válaszokat nem küldhetsz
  • Fájlokat nem csatolhatsz
  • A hozzászólásaidat nem módosíthatod
  •