Bug: Continued
Pagina: 1 2 3 ... 5 6 7 volgende »
Daar ik zeer nieuwsgierig was naar de verdere veiligheid van PHPhulp na m'n UBB exploit, heb ik nog een leuke ontdekking gedaan.
Een wijze les aan alle personen hier, een cookie is niet te vertrouwen!
Ik heb dmv cookie data toegang tot talloze PHPhulp accounts, iets dat me niet de bedoeling lijkt.
Ik zal zo even een berichtje plaatsen met een ander account om mijn verhaal te bevestingen ;)
// Edit : Exploit weggehaald :+
Een wijze les aan alle personen hier, een cookie is niet te vertrouwen!
Ik heb dmv cookie data toegang tot talloze PHPhulp accounts, iets dat me niet de bedoeling lijkt.
Ik zal zo even een berichtje plaatsen met een ander account om mijn verhaal te bevestingen ;)
// Edit : Exploit weggehaald :+
Gewijzigd op 16/02/2006 19:18:00 door Mitch
Gesponsorde koppelingen:
Allereest mijn excuses aan de eigenaar van dit account, maar het gaat om het idee ;)
Dit is dus een groot probleem daar ik ook gewoon instellingen kan wijzigen >:)
/me logt nu weer uit :P
Oorspronkelijke eigenaar: Ik vind het niet kunnen :P
Dit is dus een groot probleem daar ik ook gewoon instellingen kan wijzigen >:)
/me logt nu weer uit :P
Oorspronkelijke eigenaar: Ik vind het niet kunnen :P
Gewijzigd op 05/01/2006 00:50:00 door Willem Jan Z
Pak mijn account maar, als je er geen misbruik van maakt ;).
Nouja, op verzoek ook even Arjan zijn account gekidnapt :+
Nu tevreden?
Meer verzoekjes doe ik niet ;)
/me heeft niets verandert (a) en logt weer uit :)
Nu tevreden?
Meer verzoekjes doe ik niet ;)
/me heeft niets verandert (a) en logt weer uit :)
Wauw... das best wel zieke shit. Kan je wat meer uitleg geven, dan kan ik het gebruiken voor versie 2 van mijn nieuwssysteem welke ik absoluut veilig wil maken.
Hoe krijg je dit voor elkaar? Wat is er aan de hand? Is het op te lossen door alleen sessies te gebruiken? is het een php bug of een phphulp.nl bug :P.
Hoe krijg je dit voor elkaar? Wat is er aan de hand? Is het op te lossen door alleen sessies te gebruiken? is het een php bug of een phphulp.nl bug :P.
Mitch:
Allereest mijn excuses aan de eigenaar van dit account, maar het gaat om het idee ;)
Dit is dus een groot probleem daar ik ook gewoon instellingen kan wijzigen >:)
/me logt nu weer uit :P
Dit is dus een groot probleem daar ik ook gewoon instellingen kan wijzigen >:)
/me logt nu weer uit :P
Instellingen wijzigen? Dus het wachtwoord kan je ook achterhalen? :) Want op de instellingen pagina moet je toch je huidige wachtwoord invoeren vooraleer alles opgeslagen wordt? :)
Mij hacken ze niet hahaha *_^
vette shit :P
maar indd
phphulp kent veel beveiligingslekjes...
ik kan me nickname wel onzichtbaar en onklikbaar maken :p
@ Rafael
't is toch md5() oid
dus hoe zou je daar achter kunnen komen?
neem aan dat bassie het ww niet in een cookie zet en zeker niet on-ge-encrypt (jullie snappen dat laatste wel toch) ;)
maar indd
phphulp kent veel beveiligingslekjes...
ik kan me nickname wel onzichtbaar en onklikbaar maken :p
@ Rafael
't is toch md5() oid
dus hoe zou je daar achter kunnen komen?
neem aan dat bassie het ww niet in een cookie zet en zeker niet on-ge-encrypt (jullie snappen dat laatste wel toch) ;)
Gewijzigd op 04/01/2006 13:29:00 door Erik Rijk
Erik:
@ Rafael
't is toch md5()
dus hoe zou je daar achter kunnen komen?
neem aan dat bassie het ww niet in een cookie zet en zeker niet on-ge-encrypt (jullie snappen dat laatste wel toch) ;)
't is toch md5()
dus hoe zou je daar achter kunnen komen?
neem aan dat bassie het ww niet in een cookie zet en zeker niet on-ge-encrypt (jullie snappen dat laatste wel toch) ;)
Net daarmee dat ik me afvroeg hoe Mitch dan de gegevens kan wijzigen... Verder heb ik je spulletje eens getest, een spatie als nickname works great :|
Erik:
vervang die 'jes' maar door 'ken' ;)beveiligingslekjes...
je kan ook als nickname hebben
dat is ook niet helemaal de bedoeling...want je nickname ziet er dan toch iets anders uit.
je kan je nickname ook:
<ul><li>Naam</li></ul> maken
maar wordt zo'n zooitje bij actieve leden
dat is ook niet helemaal de bedoeling...want je nickname ziet er dan toch iets anders uit.
je kan je nickname ook:
<ul><li>Naam</li></ul> maken
maar wordt zo'n zooitje bij actieve leden
Gewijzigd op 04/01/2006 13:34:00 door Erik Rijk
@Mitch: En als ik ingelogd bent, is het dan ook mogelijk om me account over te nemen?
Ik heb toevallig vanochtend nog even <b>Jelmer</b> geprobeerd, maar dat is al niet meer mogelijk.
De [img/] kan je trouwens ook leuk uitbuiten:

De [img/] kan je trouwens ook leuk uitbuiten:

Geef toe dit ziet er niet uit bij actieve leden :'(
Kijk, nu wordt het leuk :P
Ik heb mezelf becommetariseert :p
waarom is het reactie venster 3x zo groot :P
Ik ben bevordert. Zo, even kijken wie ik vandaag zal bannen :p
whaha
had ik vorige ook gedaan :P
zet nog ff een <br> tussen admin en je msg na 500 posts
had ik vorige ook gedaan :P
zet nog ff een <br> tussen admin en je msg na 500 posts
Gewijzigd op 04/01/2006 13:57:00 door Erik Rijk
Eeen wysiwyg editor?



