Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
HaBo Lounge
Nimm Platz an der Bar und entspanne Dich. Hier gehts ausnahmsweise mal nicht um IT-Themen.

Die Sucht nach Sicherheitslücken

Diskussion: Die Sucht nach Sicherheitslücken im Forum HaBo Lounge, in der Kategorie Sonstiges; Anzeige Samstag Abend, ich habe Zeit und will ein bisschen programmieren. Vorher noch ein bisschen im Internet surfen und da ...

Antwort
Alt 19.09.09, 22:03   #1 (permalink)
 
Registriert seit: 23.11.08
IAsh Leistung: Facit NTK
Likes: 0
Standard Die Sucht nach Sicherheitslücken

Anzeige

Samstag Abend, ich habe Zeit und will ein bisschen programmieren.
Vorher noch ein bisschen im Internet surfen und da - hm die Url sind aber komisch aus
./search.php?s=DESC
geändert in
./search.php?s=asd
Mysql Fehlermeldung. Puls schießt in die Höhe. Uch das ist aber interessant. CMS der Seite heruntergeladen,installiert PHP Code durchgewühlt,rum probiert noch einen anderen Xss-Fehler aber nichts spannendes. Ist ja sowieso nur ein kleines CMS...
Es ist spät Abends, ich bin müde und habe nichts programmiert.
Kennt noch jemand das? So langsam nerve ich mich selbst...
Die Sucht wird dadurch verstärkt das man in 10% der Fällen dann doch was interessantes findet.

IAsh ist offline   Mit Zitat antworten
Alt 19.09.09, 22:10   #2 (permalink)
 
Benutzerbild von rami
 
Registriert seit: 09.02.08
rami Leistung: Facit NTK
rami eine Nachricht über ICQ schicken rami eine Nachricht über Skype™ schicken
Likes: 0
Standard RE: Die Sucht nach Sicherheitslücken

Zitat:
Original von IAsh
Kennt noch jemand das? So langsam nerve ich mich selbst...
Hmm ja, so ein bisschen. Aber so extrem...
__________________
rami ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 23.09.09, 17:49   #3 (permalink)
Member of Honour
 
Benutzerbild von beavisbee
 
Registriert seit: 22.02.07
beavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium IIIbeavisbee Leistung: Pentium III
beavisbee eine Nachricht über ICQ schicken
Likes: 77
Standard

juhu, ich bin nicht der einzige mit dieser Krankheit

am tollsten finde ich immer ein ?page=impressum.html oder ähnliches in der URL....
man glaubt gar nicht, wie oft das vorkommt....
und in den meisten Fällen, wenn ich versuche ein page=/etc/passwd oder ähnliches draus zu machen, hat der Seitenbetreiber einfach nur Glück, dass der Server z.B. durch die open_basedir-Restriktion o.ä. geschützt ist oder bei Strato z.B. jeder Account anscheinend in 'nem chroot-jail sitzt - ich möchte mal behaupten, 80-90% aller solcher Seiten, wo die zu includente Datei über die URL festgelegt wird, sind vom PHP-Script her nicht ausreichend geschützt (z.B. durch whitelisting)
beavisbee ist offline   Mit Zitat antworten
Alt 23.09.09, 20:30   #4 (permalink)
 
Registriert seit: 20.11.08
prEs Leistung: Facit NTK
prEs eine Nachricht über AIM schicken prEs eine Nachricht über Yahoo! schicken
Likes: 0
Standard

Hmm komisch ich finde kaum so offensichtliche RFI/LFIs...

Code:
Vorher noch ein bisschen im Internet surfen und da - hm die Url sind aber komisch aus ./search.php?s=DESC geändert in ./search.php?s=asd
Warum sollte es da nen fehler geben?
Nehme mal nicht an, das dass DESC für DESCENDING stehen soll, wenn ja warum sollte man den über nen Parameter definieren können.

Code:
So langsam nerve ich mich selbst...
^^ solange du nicht bei jedem get-par. ein ' hängst und versuchst eine Phpshell zu uppen ist doch noch alles in Ordnung.
prEs ist offline   Mit Zitat antworten
Alt 24.09.09, 19:23   #5 (permalink)
Themenstarter
 
Registriert seit: 23.11.08
IAsh Leistung: Facit NTK
Likes: 0
Standard

Klar so etwas offensichtliches findet man selten aber man sieht es doch manchmal wenn man sich ein Suchformular im Quelltext und wenn dann ein desc/asc als value bei einer Select Auswahl eingetragen ist macht mich das genau so neugierig wie wenn es in einer Url steht. Warum man eine Seite sich einfach mal so im Quelltext anguckt ist noch eine andere Sache.

Zitat:
^^ solange du nicht bei jedem get-par. ein ' hängst und versuchst eine Phpshell zu uppen ist doch noch alles in Ordnung.
Ja, aber immer diese verschwendete Zeit... am produktivsten war ein Amazon Gutschein von einem Gästebuch Anbieter weil ich 'ne Lücke bei im gefunden hatte.
IAsh ist offline   Mit Zitat antworten
Alt 24.09.09, 20:59   #6 (permalink)
Moderator
 
Benutzerbild von bitmuncher
 
Registriert seit: 30.09.06
bitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcorebitmuncher Quadcore
Likes: 442
Standard

Soviel Zeit und Langeweile wie ihr möcht ich auch mal wieder haben.

Ich kann diese "Sucht" aber durchaus auch nachvollziehen. Als mir noch die Zeit dafür blieb, hab ich teilweise auch Sources durchstöbert um Lücken für spezifische Server zu finden. Irgendwann kam aber der Punkt, an dem ich angefangen habe, lieber was produktives zu machen. Das Feedback ist zumeist auch positiver als wenn man für Webserver-Logs Immutable-Bits setzt u.ä..
__________________
Mein Blog - Mein Job - Diaspora

Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund.

Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+
bitmuncher ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Sonstiges » HaBo Lounge » Die Sucht nach Sicherheitslücken
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Programm, welches in einem DV-Video nach Fehlern sucht tine Music- & Filmbox 1 20.04.07 12:55
Sicherheitslücken in der JVM-Sandbox? konrad (In)security allgemein 3 08.07.05 16:52
ccc bluetooth sicherheitslücken markg News & Ankündigungen 0 29.12.04 17:18
Internet Explorer sucht 15 Sek. nach DFÜ-Verbindung peeter Die Problemzone 6 21.06.04 20:36


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61