Перейти к контенту

Уязвимости форумов Invision Power Board


Рекомендуемые сообщения

  • Ответы 1,2k
  • Создана
  • Последний ответ

Лучшие авторы в этой теме

Лучшие авторы в этой теме

Загружено фотографий

2Vicer

 

я у себя закрыл так

А разве вот это не помогает

http://forums.invisionpower.com/index.php?...dpost&p=1172011 ?[1116319815:1116319835]Зачем своё что-то городить?

Ссылка на комментарий
Поделиться на других сайтах

2Vicer

 

я у себя закрыл так

А разве вот это не помогает

http://forums.invisionpower.com/index.php?...dpost&p=1172011 ?

Зачем своё что-то городить?

 

Если ты о "IPB Security Update (10 May 2005)", то не помогает.

Просто твоя ссылка ни в какой конкретный топик на forums.invisionpower.com не ведет.

Ссылка на комментарий
Поделиться на других сайтах

ссілка немного біла побита вот она - http://forums.invisionpower.com/index.php?...1entry1172011

 

Но все равно не помогает. проверку хеша пароля нужно проводить более тщательно :D

Ссылка на комментарий
Поделиться на других сайтах

ссілка немного біла побита вот она - http://forums.invisionpower.com/index.php?...1entry1172011

 

Но все равно не помогает. проверку хеша пароля нужно проводить более тщательно :D

Сходил по ссылке, там для 2.0.x версии, как я понял?

Ссылка на комментарий
Поделиться на других сайтах

ссілка немного біла побита вот она - http://forums.invisionpower.com/index.php?...33;entry1172011

 

Но все равно не помогает. проверку хеша пароля нужно проводить более тщательно :D

Сходил по ссылке, там для 2.0.x версии, как я понял?

 

это же не тот патч!

Ссылка на комментарий
Поделиться на других сайтах

Блин, а этот пачт вообще есть?

Баг блин примитивный. Любой дурак заюзает.

Вот тут есть видео по взлому и сам сплойт: http://www.damagelab.org/index.php?showtopic=3874

 

Сплойт немножко левый, но в видео показано как исправить.

Все товарисчи, кабзда одним словом

Ссылка на комментарий
Поделиться на других сайтах

1)заплатка которая есть на главной странице 1.3 Финал не фиксит

2)не понимаю к чему паника нормальный пароль можно несколько лет из МД5 вытягивать

Ссылка на комментарий
Поделиться на других сайтах

Eos

данный хеш можно подсунуть ... ладно, вот давайте вместе еще расскажем аудитории как ломать наши форумы, автор и так постарался что бы дело дальше "испытаний" не пошло.

Ссылка на комментарий
Поделиться на других сайтах

Я предлагаю прекратить открытое обсуждение данного сплойта, ведь многие идеи и берутся из таких вот дискуссий "А можна еще это и еще это"...

 

заплатка которая есть на главной странице 1.3 Финал не фиксит
Мой метод его надежно фиксит. а с проверкой на 32х символьный алфавитно-цифровой хеш и вовсе делает невозможным взлом в том месте ;)

 

зы Хотя, если по-правильному - там весь метод обработки принимаемых данных переписывать нужно :D

Ссылка на комментарий
Поделиться на других сайтах

Гы, можно хэш не расшифровывать, а просто подставить. Это несложно, а Геймфакер не разгадал хэш, а просто сказал что в нем зашифровано. Не будет же он в видео его брутить.

 

Вообщем все, ошибку в сплойте профиксили и хакнуть терь любой киддис может <censored>. Будьте осторожнее.

 

Ща проверил баг на многих форумах пашет. Что странно, то Салават заделал баг. не пашет он на thesoft.ru почемуто.

 

Вообщем лучше кончить обсуждение этого сплойта и искать заляп

Изменено пользователем Mitos
Ссылка на комментарий
Поделиться на других сайтах

-winux-

 

Dekker писал:

давайте плясать от противного, в 2,0,4 эксплоит пишет FAILED, вот как прикрыта 2,0,4 ?

 

не знаю, я сам не проверял - вот посмотрел, что написали и вроде как не волнуюсь :D

Ссылка на комментарий
Поделиться на других сайтах

народ

так подскажите что делать!? у меня 1.3.1 стоит со всеми патчами!? что сделать что бы никто пока не хакнул пока не выйдет патч? удалить нах админ пхп?

Ссылка на комментарий
Поделиться на других сайтах

ошибку в сплойте профиксили и хакнуть терь любой киддис может блять

еслиб пофиксили, а так нет-же :D (перед упореблением слова рекомендую спросить у кого нить 4то оно озна4ает)

Ща проверил баг на многих форумах пашет

на каких версиях прбовал ?!

(4тоб зря времени не тратить)

Ссылка на комментарий
Поделиться на других сайтах

проверял свой 2.0.0 вот этим сплойтом

http://www.securitylab.ru/_Exploits/2005/05/r57ipb2.txt

вроде нет проблем

других уязвимостей нет?

 

оффтоп:

ребята из rst приколисты :D

малых - пидарас!

кто сплоит изучал, поймет.

Изменено пользователем yarweb
Ссылка на комментарий
Поделиться на других сайтах

Ща проверил баг на многих форумах пашет

на каких версиях прбовал ?!

(4тоб зря времени не тратить)

Пробовал на 1.2, 1.3.1, 2.0, 2.0.3 - работает везде.

 

Что-то я не понял, каким образом удаление admin.php повлияет на закрытие уязвимости? o_O

Ошибка-то не в нём.

Ссылка на комментарий
Поделиться на других сайтах

kolorom

ну да, дефейс не сделают, но все посты удалят (а для этого админка и не нужна) - тебе от этого легче будет? :D

 

На сколько я понимаю, работает экплоит или нет завсит не от версии форума (в оригинальном виде), а от настроек хостинга.

 

Лечится - заплаткой от Vicer (см выше в данном топике)

Ссылка на комментарий
Поделиться на других сайтах

работает экплоит или нет завсит не от версии форума (в оригинальном виде), а от настроек хостинга.

Хм, откуда такие выводы?

От каких настроек зависит?

Ссылка на комментарий
Поделиться на других сайтах


×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.