Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » IkonBoard и другие форумы » Ikonboard v.2 » Уязвимось "скрытый топик"

Модерирует : Antuan

 Версия для печати • ПодписатьсяДобавить в закладки

Открыть новую тему     Написать ответ в эту тему

SCBRIAN



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Тема такая:
Форум стоит в локальной сети. Люди тихо мирно обсуждают что хотят.
тут вдруг, по средствам внутренней комуникации, приходит ссылка http://10.12.13.100/cgi-bin/topic.cgi?forum=2&topic=222324&start=0 Открываю, там текст лично обращеный ко мне. Автор назвал это Hiden Topic и много смайликов типа
Описание:
Тему не видно в общем списке топиков, тема не имеет названия, порядковые номера темы 222324 и еще есть 2224 ведять тренеровался. Когда просматриваешь тему даже под гостем внизу есть админсткая строка и ссылка в админцентр. ну и все что было добавлена на проверку mo и ad все видно под гостем.
На сервере это видно как 222324.pl 222324.thd причем тем в форуме всего 12-13. ну и анологично такие 2224.pl 2224.thd и 224.pl thd-файла с таким номером нет, ну и потому при входе появляеться только форма быстрого ответа.
 
попробывал просто ввести ссылку http://10.12.13.100/cgi-bin/topic.cgi?forum=2&topic=1234  
сервер создает фаил 1234.pl, но при отправке сообщения пишит неверный пароль.. как туда запихали еще и сообщение Я не знаю.
 
Помогите исправить ситуацию.
 
и еще, этого человека надо отблагодарить за найденый баг? или забанить? что бы больше не шалил?

Всего записей: 288 | Зарегистр. 01-10-2003 | Отправлено: 09:37 19-03-2005
trew

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
SCBRIAN А можно у него спросить, что он делал, чтоб получилось такое?

Всего записей: 716 | Зарегистр. 15-11-2003 | Отправлено: 14:40 19-03-2005
SCBRIAN



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
trew
да можно, но скажет ли он?
вот с карты форума нашел такую тему...
http://forum.ru-board.com/topic.cgi?forum=21&topic=2227#1
вроде поправил.. не знаю.. у меня не получаеться теперь. посмотрим что автор скажет

----------
P4-631 3.0Mhz 2Mb/Intel D915GAV/2048Mb DDR400/154Gb Maxtor SATA/nVidia GF-7600GT 256Mb
Acer TravelMate 7720G-302G25Mi/T7300/HD2400XT/2048 Mb/250 GB SATA2

Всего записей: 288 | Зарегистр. 01-10-2003 | Отправлено: 16:20 19-03-2005
Marilda

Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
SCBRIAN

Цитата:
как туда запихали еще и сообщение Я не знаю

А захода по фтп не было? На сервер, может, просто бросили заранее изготовленные pl и thd.
 

Всего записей: 381 | Зарегистр. 24-10-2002 | Отправлено: 14:35 24-03-2005
Gram



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну да.. действительно.. Есть такой баг в Иконборде - постинг в несуществующую тему. И как раз в указанной теме этот баг был закрыт (кстати, это именно баг, а не уязвимость).

Всего записей: 388 | Зарегистр. 22-01-2004 | Отправлено: 01:29 25-03-2005
trew

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Gram А как же тогда  действительно  туда сообщение  добавили? Ну вот пару дней я пробую воспроизвести  подобную ситуацию, но что-то не выходит....

Всего записей: 716 | Зарегистр. 15-11-2003 | Отправлено: 02:06 25-03-2005
Gram



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
trew
Легко. Вот не поленился, зарегился тут на первом попавшемся форуме и попробовал запостить чего нить в несуществующую тему Результат на лицо

Всего записей: 388 | Зарегистр. 22-01-2004 | Отправлено: 03:07 25-03-2005
trew

Advanced Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Gram Да уж...  Вот это "наглядное пособие"....Быстро исправляем!

Всего записей: 716 | Зарегистр. 15-11-2003 | Отправлено: 09:47 25-03-2005
SCBRIAN



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Я так и не понял, как можно запостить туда что-то. создаеться только pl у меня. и все (
trew те ссылки, которые Я выложил, здорого помогают.
 
 
Marilda
однозначно не было.. с ФТП можно и что-то посерьезнее сделать.. но ФТП под контролем.
 
 Gram

Цитата:
Ну да.. действительно.. Есть такой баг в Иконборде - постинг в несуществующую тему. И как раз в указанной теме этот баг был закрыт (кстати, это именно баг, а не уязвимость).

полностью и всеми конечностями согласен

----------
P4-631 3.0Mhz 2Mb/Intel D915GAV/2048Mb DDR400/154Gb Maxtor SATA/nVidia GF-7600GT 256Mb
Acer TravelMate 7720G-302G25Mi/T7300/HD2400XT/2048 Mb/250 GB SATA2

Всего записей: 288 | Зарегистр. 01-10-2003 | Отправлено: 17:20 26-03-2005
Открыть новую тему     Написать ответ в эту тему

Компьютерный форум Ru.Board » IkonBoard и другие форумы » Ikonboard v.2 » Уязвимось "скрытый топик"


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2024

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru