Anti-armenia.ORG - Forumlar - Seditio AZ && TR Language Packs XSS Vuln



Istifadəçi
    2012-05-12 10:19 GMT                 

MetaizM



Gold
Mesaj Sayı : 175
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   5  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək :
Yaş :
Mesaj :

Mövzunu Paylaş!


Seditio tərcümə paketlərində TR və AZ dilində məlumat parse olunmadan çəkildiyinə görə xss ortaya çıxıb baxaq
+--------------+------------+--------------+-------------+-------------+---------------------------------+----------------+-------------+
| core | main | 01 | maintitle | 1 | <script>alert("PwnZ");</script> | | |
+--------------+------------+--------------+-------------+-------------+---------------------------------+----------------+-------------+
demək olarki script yazanda günahda var çünki məlumat bazaya insert olduqda parse olmur
keçirik
Kod:
cd /htdocs/se/system/lang/tr
C:\htdocs\htdocs\se\system\lang\tr>message.lang.php

Kod:
$L['msg104_1'] = "Hoю geldiniz => " . $usr['name'] . ", ".sed_badwords($cfg['maintitle'])."'e giriюiniz tamamlandэ.";
de]
Kod:
baxırıq $cfg['maintitle'];
e]
maintitle oxudur burdada parse yoxdur ona gorede xss çıxır ortaya.
belə əgər oturub araşdırsaq maintitle çox yerdə çəkilir ona görədə ən yaxşısı elə admin paneldə insert verilən yerdə birdənə antixss funksiyasından istifadə etmək olar
seditioda sed_cc`dir səhv etmirəmsə o funksiyanın adı.
əks halda sayta daxil olan istifadəçi qarşılaşır
Kod:
Hoю geldiniz => Admin, XSS Code'e giriюiniz tamamlandэ
de]

Anti-armenia.ORG
    

Istifadəçi
    2012-05-12 10:32 GMT                 

PuN!Sh3r



Gold
Mesaj Sayı : 308
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   35  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər : W00t W00t
Ölkə :
Məslək : Cyber Security Specialist
Yaş :
Mesaj :

Mövzunu Paylaş!


respectdeyirəm bu seditionun dibinə kimi getsən hələ nə qədər defekti çıxar

Vətən Sağ olsun!
Duman salamat qal, Dağ salamat qal..
Anti-armenia.ORG
    

Istifadəçi
    2012-05-12 13:50 GMT                 

TheRock



Gold
Mesaj Sayı : 71
Mövzu Sayı :
Rep Ver : 
Rep Sayı :   0  
Indi Saytda : Durum
Cinsiyyət : Oğlan
Şəhər :
Ölkə :
Məslək : xsecurity
Yaş :
Mesaj :

Mövzunu Paylaş!


bir şeyi nəzərdən qaçırmısan əziz həmkarım .. maintitle də .sed_badwords. bu funksiyanan işlədiyi üçün admin paneldən <script kodu filterdən keçir və block edilmiş vəziyyətdэdir, yэni buda o demэk olurki dediyin şey mümkün deyil.

AATeam | EH
Anti-armenia.ORG