Перейти к контенту
  • 0

Новая дыра?


Dr.Freddy

Вопрос

I've found a bug in Invision Board, it let's you send private messages

around, change people their signature, avatar, etc.

 

If the administrator doesn't filter all the html tags on a forum (or just

forgets, which is often the case) you can add an invisible iframe to your

post. Now if you just figure out how invision board sends for example a

private message, you can let people send one to someone.

 

Example:

 

 

<iframe id="frame1" name="frame1" frameborder=0 width=0 height=0

src="http://www.website.com/forums/index.php?act=Msg&CODE=04&MODE=1&entered_name=Woody&msg_title=hi&Post=I%20love%20you!">

</iframe>

 

Every person who would view the post would send Woody a private message

(message: I love you, subject: hi). They wouldn't know it happened because

the iframe is invisible.

 

You just have to figure out how IB works. This bug CAN NOT change

passwords, email addresses or let an administrator do stuff. It's pretty

harmless really. I guess all versions are "affected" because it just

depends on the administrator of the forum

 

Взято с http://www.security.nnov.ru/Idocument143.html.

Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0
If the administrator doesn't filter all the html tags on a forum (or just

forgets, which is often the case) you can add an invisible iframe to your

post. Now if you just figure out how invision board sends for example a

private message, you can let people send one to someone.

вот потому и нельзя давать комупопало постить html в сообщение :D

блокать надо - пускай форумные теги юзают

Ссылка на комментарий
Поделиться на других сайтах

  • 0
It's pretty

harmless really. I guess all versions are "affected" because it just

depends on the administrator of the forum

Перевели с английского, прочитали, посмеялись и забыли.

 

Фредди, паникёрство? :D

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.