Ну, добро пожаловать и добрый день, г-н XaoS! Вижу, много трудились, оповещая Интернет о новой уязвимости ExBB. А я в свою очередь хочу спросить как результаты использования дыры на этом форуме?
P.S. А вы ещё и с чувством юмора (я имею ввиду ts-board)
1. ass - 13 Августа, 2006 - 21:28:48 - перейти к сообщению
2. XaoS - 14 Августа, 2006 - 00:44:02 - перейти к сообщению
Чуть не забыл про ваш форум - письмо с паролем долго очень шло.
Куча ограничений на файлах.
На админке еще один пароль.
Jino-net я решительно не уважаю за ее параноидальность.
Куча ограничений на файлах.
На админке еще один пароль.
Jino-net я решительно не уважаю за ее параноидальность.
3. ass - 14 Августа, 2006 - 00:58:46 - перейти к сообщению
Цитата:
письмо с паролем долго очень шло.
Есть такое.
Цитата:
Jino-net я решительно не уважаю за ее параноидальность.
Что правда то правда - Jino и Jino-Net те ещё параноики. Но эта параноидальность и спасла однажды форум от тульских "кулхацкеров".
Цитата:
Куча ограничений на файлах.
Это о каком ограничении вы говорите, что-то не пойму..
А что реально через эту дыру узнать пароли?
4. XaoS - 14 Августа, 2006 - 01:12:01 - перейти к сообщению
Цитата:
А что реально через эту дыру узнать пароли?
Вообще-то нет. Просто на ts-board глюк какой-то, и скрипт срабатывал на правильный пароль как на неправильный - и заносил его в лог.
А чаще всего этот лог совсем отключают, и тогда можно получить только md5 хеш. Или изменить пароль.
Цитата:
те ещё параноики
safe mode включен. Uid 505 еще какой-то...
В админку так и не пробился. Удалите потом файлы shell.php и a1.php.
5. ass - 14 Августа, 2006 - 01:17:51 - перейти к сообщению
Цитата:
В админку так и не пробился.
неужели мой .htaccess`ик помог?
6. XaoS - 14 Августа, 2006 - 01:31:11 - перейти к сообщению
Наверное.
Его, вроде, только через ftp можно скачать/загрузить. Через php не получилось.
Его, вроде, только через ftp можно скачать/загрузить. Через php не получилось.
7. ass - 14 Августа, 2006 - 01:32:18 - перейти к сообщению
XaoS, слушай, это значит, что заплатка на tvoyweb`e не работает? Ведь перед тем, как тебе написать, я её поставил.. Хм..
8. XaoS - 14 Августа, 2006 - 01:36:58 - перейти к сообщению
Заплатка работает.
Просто ExBB уж очень дырявый.
С этой новой уязвимостью разберусь и отпишусь куда-нибудь.
Просто ExBB уж очень дырявый.
С этой новой уязвимостью разберусь и отпишусь куда-нибудь.
9. ass - 14 Августа, 2006 - 09:56:01 - перейти к сообщению
XaoS
Ты ссылку получил? А то у меня полетел users.php - не мог влезть.
Да... После таких наглядных материалов я решил, что нафик этот ExBB на платном хосте....
p.s. a1.php- это новоявленная админка?
Ты ссылку получил? А то у меня полетел users.php - не мог влезть.
XaoS пишет:
Просто ExBB уж очень дырявый.
Да... После таких наглядных материалов я решил, что нафик этот ExBB на платном хосте....
p.s. a1.php- это новоявленная админка?
10. XaoS - 15 Августа, 2006 - 18:44:31 - перейти к сообщению
Ссылку получил.
На платном можно и vBulletin поставить.
А мне ExBB за простоту нравится. Дописывать и моддить его проще. Ибо стандартно настроеный форум - достаточно грустное зрелище.
\n\n(Добавление)
a1.php - копия админки, только запустить ее все равно не получилось.
Цитата:
нафик этот ExBB
На платном можно и vBulletin поставить.
А мне ExBB за простоту нравится. Дописывать и моддить его проще. Ибо стандартно настроеный форум - достаточно грустное зрелище.
\n\n(Добавление)
a1.php - копия админки, только запустить ее все равно не получилось.