Daar ik zeer nieuwsgierig was naar de verdere veiligheid van PHPhulp na m'n UBB exploit, heb ik nog een leuke ontdekking gedaan.

Een wijze les aan alle personen hier, een cookie is niet te vertrouwen!
Ik heb dmv cookie data toegang tot talloze PHPhulp accounts, iets dat me niet de bedoeling lijkt.

Ik zal zo even een berichtje plaatsen met een ander account om mijn verhaal te bevestingen ;)


// Edit : Exploit weggehaald :+
Ik weet niet wat Jelmer aan het doen is maar als je op zijn naam klikt is het iig niet goed
Ik zie het. Lege pagina. Maar in je profiel wordt je naam eerst gehtml entitiet?
ahh.. ohwkeuj ;) kan nu niet meer !!

maar hoe doet Mitch dat dan?? Want hij maakt bij elke admin of mod actie een verbinding met db waarin hij encrypted pass, level en id checked voordattie het uitvoert.. :/
staat iig al een maxlength op naam ;)
Hahaha. Ik heb een webdeveloper toolbar waarmee je dat kan weghalen :)
Sebastiaan schreef op 04.01.2006 14:51
Hahaha. Ik heb een webdeveloper toolbar waarmee je dat kan weghalen :)


Staat nu ook htmlentities over lijkt me? :)
Oké, ik lach niet meer :-D
't is nog niet helemaal goed :P
Bas Kreleger schreef op 04.01.2006 14:49
ahh.. ohwkeuj ;) kan nu niet meer !!

maar hoe doet Mitch dat dan?? Want hij maakt bij elke admin of mod actie een verbinding met db waarin hij encrypted pass, level en id checked voordattie het uitvoert.. :/


Ook die controle bij gewoon posten? Mitch post enkel onder andere hun naam, er is nog niets gezegd over de administratieve rechten overnemen... :)
Nee ik zie het. Is toch gevaarlijk dan. als je een oneindige loop met JS inbouwt in je naam :-/

Reageren