Pagina 4 di 5 PrimaPrima ... 2345 UltimaUltima
Risultati da 31 a 40 di 42

Discussione: Exploit per Vbulletin 3.5.4 ?

  1. #31
    Borg L'avatar di y2ksw
    Data Registrazione
    Nov 2004
    Località
    Bologna, Italia
    Età
    63
    Messaggi
    9,026
    Citazione Originariamente Scritto da edivad82 Visualizza Messaggio
    non proprio...solo i file residenti sul dominio possono accedere ai cookie, per questo è necessario l'upload del file image.gif, altrimenti sarebbe bastato linkarlo da remoto... quindi allegati e forse avatar...

    per il resto, mi sto documentando di più su questo...
    Forse mi sono espresso male ... succede in questi giorni combattuti prima delle ferie ...

    E' chiaro che solo il sito che ospita lo script sia in grado di leggere i dati trasmessi clandestinamente tramite un file gif. Volevo dire che non c'è pericolo che si trasmettono i dati di un'altro sito.

    Facciamo un esempio: Apro il browser e faccio il login su google adwords. Poi vado su vbulletin.it, con la sessione Google ancora aperta, e clicco sul fatale gif. I dati inviati riguardano soltanto i cookie di vbulletin.it, di Google non c'è traccia.

    Se Google ospitasse un gif fatale, sarebbero trasmessi solo i dati di Google.

    In altre parole, il flusso è: apertura sessione -> click sul gif -> chiamata dello script remoto -> reindirizzamento nascosto -> lettura dei dati dallo script sul server diverso -> eventuale invio di un gif vero -> ritorno al sito originale (forse).

    Ora, se si dovesse rintracciare un gif manipolato, si potrebbe ribattere . Ad esempio si potrebbe lanciare un thread separato (un po come funzionano i cron), ed inviare un cookie gigantesco, un po' meno di 3 MB, con dei dati assurdi. 3 MB perché la maggioranza dei mail server non accettano messaggi maggiori. Con una ventina di click la casella postale della spia è piena e non ci passeranno due giorni e lo script sarà disattivato Il bello è che le caselle piene bloccano anche l'arrivo di altre mail, quindi la spia viene severamente punita .
    Giovanni
    http://www.trimelli.com/

    Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.

  2. #32
    Bodyweb.com L'avatar di Sergio
    Data Registrazione
    Oct 2004
    Località
    Sezana, Slovenia
    Età
    55
    Messaggi
    2,754
    Mhh...

    a) I cookies vengono presi, copiati e mandati dal codice contenuto nella gif ad exploit.php


    o


    b) Il finto gif indirizza solo il browser a exploit.php


    a) Sarebbe grave ed è così che l'ho capita io.
    b) Non è nenche un exploit perchè il file exploit.php non lo caricheranno mai sul server desiderato.

  3. #33
    Borg L'avatar di y2ksw
    Data Registrazione
    Nov 2004
    Località
    Bologna, Italia
    Età
    63
    Messaggi
    9,026
    c) Il finto gif indirizza il browser (IE) e i dati di sessione (cookie, session id) a exploit.php

    exploit.php può fare quel che vuole con questi dati, e quindi anche aggiungere informazioni al cookie, per eventuali hack già installati sulla macchina della vittima.

    Il meccanismo è abbastanza pericoloso, ma non nel contesto di vbulletin.

    Consiglio però a tutti di munirsi di una password superiore ai 6 caratteri di lunghezza, che rende la decodifica della password impossibile per mezzi comuni.
    Giovanni
    http://www.trimelli.com/

    Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.

  4. #34
    Bodyweb.com L'avatar di Sergio
    Data Registrazione
    Oct 2004
    Località
    Sezana, Slovenia
    Età
    55
    Messaggi
    2,754
    Citazione Originariamente Scritto da y2ksw Visualizza Messaggio
    c) Il finto gif indirizza il browser (IE) e i dati di sessione (cookie, session id) a exploit.php
    Brutta roba allora
    Citazione Originariamente Scritto da y2ksw Visualizza Messaggio
    Il meccanismo è abbastanza pericoloso, ma non nel contesto di vbulletin.
    In teoria posso rubare anche altre infrmazioni se riesco ad allegare l'immagine ad un altro sito, in generale saranno più o meno sempre boards.
    Citazione Originariamente Scritto da y2ksw Visualizza Messaggio
    Consiglio però a tutti di munirsi di una password superiore ai 6 caratteri di lunghezza, che rende la decodifica della password impossibile per mezzi comuni.
    Questo non credo serva a nulla poichè la password criptata md5 va inserita direttamente nel cookies assieme al numero utente e voilà, si è già loggati automaticamente

    L'ultima faccina la correggo...

  5. #35
    Account disattivato
    Data Registrazione
    Nov 2004
    Località
    Gavirate (Varese)
    Età
    42
    Messaggi
    25
    Citazione Originariamente Scritto da y2ksw Visualizza Messaggio
    Consiglio però a tutti di munirsi di una password superiore ai 6 caratteri di lunghezza, che rende la decodifica della password impossibile per mezzi comuni.
    questo è sempre consigliabile, ma in questo caso viene rubato l'intero cookie...basta quello per rubare l'identità rubando il cookie, salvandolo e mettendolo al posto del proprio per quel sito, ci troviamo loggati come quell'utente, provare per credere.

  6. #36
    vBulletin Lover L'avatar di mossss
    Data Registrazione
    Dec 2004
    Località
    Google Campus
    Età
    42
    Messaggi
    742
    purtroppo è vero... :-(

    ma questo exploit è circoscritto agli user di IE?
    mossss

    OnlyFocus.com
    Discussioni: 9,236, Messaggi: 493,085, Utenti: 2,011
    powered by vBulletin 3.6.0 + vBadvanced CMPS 2.2 + Coppermine Gallery v1.4.8
    Vi prego di NON mandare email/PM per chiedere supporto, usate il forum!!!

  7. #37
    Bodyweb.com L'avatar di Sergio
    Data Registrazione
    Oct 2004
    Località
    Sezana, Slovenia
    Età
    55
    Messaggi
    2,754
    Citazione Originariamente Scritto da mossss Visualizza Messaggio
    purtroppo è vero... :-(

    ma questo exploit è circoscritto agli user di IE?
    Sembra di si.

  8. #38
    Borg L'avatar di y2ksw
    Data Registrazione
    Nov 2004
    Località
    Bologna, Italia
    Età
    63
    Messaggi
    9,026
    Citazione Originariamente Scritto da Sergio Visualizza Messaggio
    Brutta roba allora
    In teoria posso rubare anche altre infrmazioni se riesco ad allegare l'immagine ad un altro sito, in generale saranno più o meno sempre boards.

    Questo non credo serva a nulla poichè la password criptata md5 va inserita direttamente nel cookies assieme al numero utente e voilà, si è già loggati automaticamente

    L'ultima faccina la correggo...
    A quest'ultima possibilità non ne avevo pensato, ma è vero ... . Effettivamente lo script exploit.php potrebbe sfruttare la sessione già aperta per fare una qualsiasi cosa per conto del legittimo proprietario dell'account, quindi anche mandare dei messaggi (spam) o roba del genere.

    Quindi il problema è più serio del previsto ... Eventualmente si potrebbe ovviare il problema con un plugin all'Internet Explorer. Comunque sono abbastanza protetto dal mio antivirus, che non permette questi reindirizzamenti ...
    Giovanni
    http://www.trimelli.com/

    Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.

  9. #39
    Account disattivato
    Data Registrazione
    Nov 2004
    Località
    Gavirate (Varese)
    Età
    42
    Messaggi
    25
    Citazione Originariamente Scritto da Sergio Visualizza Messaggio
    Sembra di si.
    non sembra, si

  10. #40
    Bodyweb.com L'avatar di Sergio
    Data Registrazione
    Oct 2004
    Località
    Sezana, Slovenia
    Età
    55
    Messaggi
    2,754
    Citazione Originariamente Scritto da y2ksw Visualizza Messaggio
    Quindi il problema è più serio del previsto ... Eventualmente si potrebbe ovviare il problema con un plugin all'Internet Explorer. Comunque sono abbastanza protetto dal mio antivirus, che non permette questi reindirizzamenti ...
    Spazio pubblicitario ON
    Vuoi un buon antivirus : www.apple.com
    Spazio pubblicitario OFF

    Scherzi a parte, molla, io l'ho fatto un anno fa, è come uscire dal tunnel della droga

Pagina 4 di 5 PrimaPrima ... 2345 UltimaUltima

Discussioni Simili

  1. Traduzione completa vBulletin 3.5.4 /3.5.3
    Di Danny nel forum Annunci & News
    Risposte: 9
    Ultimo Messaggio: 07-05-2006, 20:29
  2. vBulletin 3.5.4
    Di mossss nel forum Annunci & News
    Risposte: 2
    Ultimo Messaggio: 27-03-2006, 20:28
  3. vBulletin 3.0.13
    Di mossss nel forum Annunci & News
    Risposte: 2
    Ultimo Messaggio: 27-03-2006, 20:12
  4. Rilasciata vBulletin 3.5.0 'GOLD'
    Di mossss nel forum Annunci & News
    Risposte: 1
    Ultimo Messaggio: 23-10-2005, 16:10
  5. vBulletin 3.0.x da phpBB a Vbulletin
    Di ecko nel forum VBulletin 3
    Risposte: 19
    Ultimo Messaggio: 10-03-2005, 11:29

Segnalibri

Permessi di Scrittura

  • Tu non puoi inviare nuove discussioni
  • Tu non puoi inviare risposte
  • Tu non puoi inviare allegati
  • Tu non puoi modificare i tuoi messaggi
  •