hydrarulz
Veteran

warning flame-war
|
 |
« on: November 19, 2007, 09:20:36 PM » |
|
ca faceau oamenii misto de mine ca dau cu flood am zis sa testez si linuxsoft xss: http://www.linuxsoft.ro/forum/gallery_view.php?path=gallery/111_13_11_07_8_36_34.jpg%00'%3E%3Cscript%3Ealert(String.fromCharCode(119,119,119,46,119,101,98,115,101,99,117,114,105,116,121,46,114,111))%3C/script%3Eo sa mai testez.
|
|
|
|
|
Logged
|
|
|
|
|
hydrarulz
Veteran

warning flame-war
|
 |
« Reply #1 on: November 20, 2007, 10:18:52 PM » |
|
no comments ? oblio hai un banner e><change
|
|
|
|
|
Logged
|
|
|
|
|
|
Saltwater
|
 |
« Reply #2 on: November 21, 2007, 12:39:34 PM » |
|
Damn ... opera de mai sus imi apartine ... am verificat calea de pe server si toate alea alea alea dar am sarit partea cu XSS-ul ... eram mai pe la inceputuri cand am scris chestia aia iar scriptul e destul de vechi ...
Initial era si mai nesigur ... Awaiting new orders from oblio ...
|
|
|
|
|
Logged
|
 Astazi nu am semnatura.
|
|
|
|
|
oblio
|
 |
« Reply #3 on: November 21, 2007, 01:21:11 PM » |
|
Maestre Saltwater, ai ultimele surse puse pe site. Trebuie doar actualizate si trimis patchul 
|
|
|
|
|
Logged
|
Distribuţie: ubuntu | Localitate: Bucureşti | Vârstă: 24
Oh! Everything has a point, and if it doesn't, then there's a point to it. Oblio's
|
|
|
|
|
Saltwater
|
 |
« Reply #4 on: November 21, 2007, 02:22:40 PM » |
|
Nene ... eu sunt la servici ... nu am nimic ... notebook de acasa e inchis pentru ca in caz contrar intram prin ssh si luam sursa. Acasa este deschis doar file serverul care momentan e chel si in curs de configurare pentru ca e o masina noua ...
|
|
|
|
« Last Edit: November 21, 2007, 02:28:19 PM by Saltwater »
|
Logged
|
 Astazi nu am semnatura.
|
|
|
|
|
oblio
|
 |
« Reply #5 on: November 21, 2007, 06:02:41 PM » |
|
Pai n-a zis nimeni ca trebuie in 5 secunde, ca noi nu suntem Microsoft, sa aruncam cu patchurile imediat ce gasim vulnerabilitatea  Voiam doar sa spun ca nu am modificat nimic in galerie, asa ca ultimele surse primite de tine sunt cele actuale, de pe server. Asa ca, atunci cand doresti, poti modifica cu incredere sursele tale - sunt ultima versiune 
|
|
|
|
|
Logged
|
Distribuţie: ubuntu | Localitate: Bucureşti | Vârstă: 24
Oh! Everything has a point, and if it doesn't, then there's a point to it. Oblio's
|
|
|
|
|
Saltwater
|
 |
« Reply #6 on: November 21, 2007, 06:04:51 PM » |
|
$find_me="%"; $pos=strpos($image, $find_me); if (strlen($pos)!=0) { die("Invalid Image!"); } Nene oblio ... eu am hardcodat niste filtre in ultima versiune a scriptului care era considerata sigura fara de cea initiaia (si care cred ca se afla in prezent pe site) ... asta e unul din ele ... din moment ce URL-ul lui hydra contine acest caracter ... nu ma simt complet vinovat de situatie. Stiam eu anumite motive pentru care insistam sa fie updatat. Anyway, o sa il patchuiesc si mai puternic de atat. Intre timp am mai invatat si niste RegEx, deci pe langa filtrele de mai sus, o sa bag si un match pentru pattern-un numelor de fisiere.
|
|
|
|
« Last Edit: November 21, 2007, 07:08:20 PM by Saltwater »
|
Logged
|
 Astazi nu am semnatura.
|
|
|
|
|
oblio
|
 |
« Reply #7 on: November 21, 2007, 07:24:31 PM » |
|
Nenea haxor, foarte apreciata contributia ta. Daca gasesti altele, sa ne anunti, eventual facem un concurs  Între timp, maestrul Saltwater a furnizat ultima versiune a patchului (well done!  ). Hydrarulz, te invit să încerci iar 
|
|
|
|
« Last Edit: November 21, 2007, 07:25:09 PM by oblio »
|
Logged
|
Distribuţie: ubuntu | Localitate: Bucureşti | Vârstă: 24
Oh! Everything has a point, and if it doesn't, then there's a point to it. Oblio's
|
|
|
|
hydrarulz
Veteran

warning flame-war
|
 |
« Reply #8 on: November 23, 2007, 12:45:32 AM » |
|
mai exista o vulnerabilitate de genul session fixation in forum. din greseala am descoperit-o cu ajutorul lui gheorghe. nu se regenereaza sesiune noua la logare. am fost admin pentru un timp. repet, din greseala  ahh, si tipul de vulnerabilitate gasit in bash mi-a marit traficul pe site de 4 ori  si mi-au crescut referintele catre site.
|
|
|
|
« Last Edit: November 23, 2007, 12:46:41 AM by hydrarulz »
|
Logged
|
|
|
|
|
hydrarulz
Veteran

warning flame-war
|
 |
« Reply #9 on: November 23, 2007, 01:05:00 AM » |
|
csrf in sistemul de votare bash. nu este grav, dar se poate face eficient. pentru tutorial csrf cautati pe google "csrf tutorial" site-ul meu e primul 
|
|
|
|
|
Logged
|
|
|
|
|
|
oblio
|
 |
« Reply #10 on: November 23, 2007, 08:09:37 AM » |
|
Pentru bash trebuie vorbit cu Johan, dacă e prin preajmă  PS: Aş muta discuţia la Moderare, nu-mi place că e "publică". Ai acces să postezi acolo, hydra?
|
|
|
|
« Last Edit: November 23, 2007, 08:10:27 AM by oblio »
|
Logged
|
Distribuţie: ubuntu | Localitate: Bucureşti | Vârstă: 24
Oh! Everything has a point, and if it doesn't, then there's a point to it. Oblio's
|
|
|
|
gheorghe
Veteran

|
 |
« Reply #11 on: November 23, 2007, 10:52:47 AM » |
|
SECURITY THROUGH OBSCURITY?
|
|
|
|
|
Logged
|
|
|
|
|
~Empathy~
Veteran

Decadence is Bliss...
|
 |
« Reply #12 on: November 23, 2007, 10:54:59 AM » |
|
Corect gheorghe. Oblio are mentalitate corporatista  .
|
|
|
|
|
Logged
|
|
|
|
|
unixlust
Membru
|
 |
« Reply #13 on: November 23, 2007, 12:05:44 PM » |
|
Normal ca trebuie facute public discutiile despre securitate. Asa fac toti cei care se respecta.
|
|
|
|
|
Logged
|
my blogAnd on the 8th day, God gave the people Google so that all the problems of the universe could be researched from one central place. And it was good.
|
|
|
|
|
|
|