Хитрости на форумах PHPbb

Вопросы без привязки к версии. Установлена авточистка (2 года).

Сообщение MXM 21.02.2005 0:27

Xpert писал(а):Я понял, что за способ использовал Alexgraf - он просто перебирал параметр f при обращении к viewforum.php. Банально. ;)
Так можно всю жизнь манипулировать..))
Аватара пользователя
MXM
phpBB 2.0.12
 
Сообщения: 585
Зарегистрирован: 17.08.2004 12:45
Откуда: Санкт-Петербург


Сообщение avm 21.02.2005 0:32

Кстати не факт, что f=12 и f=14 скрытие, а не удаленные... И что таких "скрытых" не 3 например. Так что, знание которое можно получить таким образом ничего не даст!...
выделенный сервер по цене обычного хостинга - менее 150 рублей в месяц
Благодарности принимаются в Яндекс.Деньгах на счет 4100143316948
Аватара пользователя
avm
phpBB 2.0.13
 
Сообщения: 636
Зарегистрирован: 16.01.2005 10:40
Откуда: Москва

Сообщение Siava 21.02.2005 0:59

С таким же успехом можно сидеть и перебирать параметр t в viewtopic.php :lol:
Генератор db_update-файлов для phpBB 2.0
Еще одно нарушение правил и будете забанены.
© Mr. Anderson
Аватара пользователя
Siava
phpBB 3.0.2
 
Сообщения: 2719
Зарегистрирован: 11.01.2005 14:29
Откуда: Питер

Сообщение Alexgraf 21.02.2005 10:01

Xpert
Логи сильная вешь ! :) (как в анекдоте по героин)
Да, суть такова - имеем зарегистрированный аккаунт, но перебираем параметр f под гостём. На скрытых форумах он попросит ввсести пароль, если пытаемся войти, получаем - "такой темы не существует"... А если форума нет, то нет и запроса пароля...
avm
Еще как факт - суть пояснил выше :)
А то, что скрытых форумов больше... надо быть сильным параноиком, что бы или в начале создать много форумов, а потом удалить все кроме последнего, или править базу ручками :)
Согласен, что этот приём предстваляет чисто академический интерес, но в связке с другими, уже хакерскими манипуляциями, может быть полезен.
Последний раз редактировалось Alexgraf 21.02.2005 10:08, всего редактировалось 1 раз.
Изображение
Alexgraf
phpBB 1.4.4
 
Сообщения: 81
Зарегистрирован: 05.11.2004 13:08

Сообщение Mysterio 21.02.2005 10:05

Alexgraf
Да, суть такова - имеем зарегистрированный аккаунт, но перебираем параметр f под гостём. На скрытых форумах он попросит ввсести пароль, если пытаемся войти, получаем - "такой темы не существует"... А если форума нет, то нет и запроса пароля...

Непонятен правда практический смысл данной хитрости...
Скрытые форумы у всех наверное есть...
Аватара пользователя
Mysterio
phpBB 1.4.0
 
Сообщения: 38
Зарегистрирован: 04.11.2004 5:57

Сообщение Alexgraf 21.02.2005 10:16

Mysterio
В умелых руках и столовая ложка - оружие :)
На самом деле я ни на что не претендую, этот способ пришел в голову когда я эксплуатировал sql-инекцию. После пропатчивания или смены версии форума он не представляет никакой опасности, но кто знает какие баги найдут завтра, вот по этому я и спросил мнение бывалых.
Изображение
Alexgraf
phpBB 1.4.4
 
Сообщения: 81
Зарегистрирован: 05.11.2004 13:08

Re: Хитрости на форумах PHPbb

Сообщение sigal 19.03.2005 18:34

YarNET писал(а):Загрузка аватар любого размера, минуя ограничения форума:

В гифках размер пишется в двух местах, проверка на форуме смотрит только в первом, браузер ориентируется по второму.
Если исправить руками в первом месте (с седьмого по десятый байт файла), то все работает. :)

можно загрузить квадрат малевича 1000x1000 :)

а можно по подробней? как это делается? я конечно ломать никого не собираюсь, но знать интересно. :)

Добавлено спустя 5 часов 26 минут 36 секунд:

народ. ну че? мне кто-нить расскажет про эту фишку? :cry:
sigal
phpBB Plus
 
Сообщения: 545
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Re: Хитрости на форумах PHPbb

Сообщение VVVas 19.03.2005 23:06

sigal
Тебе ж написали:
YarNET писал(а):Если исправить руками в первом месте (с седьмого по десятый байт файла), то все работает. :)
вы нарушили правила конференции, объяснений не будет - сами читайте правила
я люблю daft punk | Активные темы
Аватара пользователя
VVVas
Люмпен Пролетариат
Люмпен Пролетариат
 
Сообщения: 4739
Зарегистрирован: 12.11.2004 0:20
Откуда: RU-MSK

Сообщение sigal 19.03.2005 23:23

VVVas
вот я и не понимаю этот момент. что именно и где править?
на русский можно? :)
sigal
phpBB Plus
 
Сообщения: 545
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Сообщение VVVas 20.03.2005 0:40

sigal
YarNET писал(а):Если исправить руками в первом месте (с седьмого по десятый байт файла), то все работает. :)
вы нарушили правила конференции, объяснений не будет - сами читайте правила
я люблю daft punk | Активные темы
Аватара пользователя
VVVas
Люмпен Пролетариат
Люмпен Пролетариат
 
Сообщения: 4739
Зарегистрирован: 12.11.2004 0:20
Откуда: RU-MSK

Сообщение sigal 20.03.2005 1:01

да та же самая цитата. че ей тыкать постоянно?
я не понимаю че править? как и где?

Добавлено спустя 33 секунды:

или это иными словами никак не рассказать?
sigal
phpBB Plus
 
Сообщения: 545
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Сообщение Smayliks 20.03.2005 8:57

sigal, открываешь гиф и ручками правишь размер с 7 по 10 байт. Как ещё объяснить?
Аватара пользователя
Smayliks
Zлобный модер =)
Zлобный модер =)
 
Сообщения: 1361
Зарегистрирован: 08.03.2005 14:23
Откуда: со всей страны. =)

Сообщение sigal 20.03.2005 12:24

блин.. фигня какая-та, нифга не выходит!!! :evil: размер подогнал в пределах 7-10 кб, а он все-равно пишет на форуме ограничение. :evil:
sigal
phpBB Plus
 
Сообщения: 545
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Сообщение YarNET 20.03.2005 13:11

После правки таким образом, размер по высоте и ширине форумом игнорируется, однако проверка размера в Кб остается. Т.е. можно загрузить аватару размером строго до 6 Кб, но ее высота и ширина будет значительно больше той, что указана в настройках конфигурации форума.
Проверь, за что ты платишь деньги провайдеру?
Тестирование скорости соединения с INNTERNET
Аватара пользователя
YarNET
phpBB 2.0.12
 
Сообщения: 579
Зарегистрирован: 23.11.2004 13:03

Сообщение sigal 20.03.2005 13:22

YarNET писал(а):После правки таким образом, размер по высоте и ширине форумом игнорируется, однако проверка размера в Кб остается. Т.е. можно загрузить аватару размером строго до 6 Кб, но ее высота и ширина будет значительно больше той, что указана в настройках конфигурации форума.

так вот я так и сделал.. нифига не выходит... размер получился около 8кб, а ширина и высота больше тех что дозволено - не пропустил! :evil:
sigal
phpBB Plus
 
Сообщения: 545
Зарегистрирован: 23.05.2004 13:26
Откуда: КПРФ ;)

Пред.След.

Вернуться в phpBB-пространство

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0