• 01-11-2009, 15:56:08
    #1
    Üyeliği durduruldu
    Merhaba arkadaşlar
    Özellikle bilgili arkadaşlara ihtiyacım var
    PrismoTube scriptinde xss açigi var
    Exploit şu şekilde hazırlanmış

    # Application Name : PrismoTube 2.0
    
    # Vulnerable Type : Cross Site Scripting ( XSS ) 
    
    # Infection : Yönetici ve User cookie’leri çalınabilir.
    
    # Bug Fix Advice : Zararlı karakterler filtrelenmelidir.
    
    # author : ATALAX / 2001 
    
    # Example : alert(document.cookie)’http://demo.prismotube.com/list.php?q=><script>alert(document.cookie)</script>
    
    
    ################################################## ###########
    
    < ------------------- header data end of ------------------- >
    
    
    
    < -- bug code start -- >
    
    /list.php?q=[XSS]
    
    < -- bug code end of -- >
    Bu açıgı nasıl kapata biliriz.Sitemi durmadan Lamerler hackliyorda
  • 01-11-2009, 16:06:40
    #2
    Üyeliği durduruldu
    Bilgili arkadaşların konuya deginmesin rica ederim
  • 01-11-2009, 16:56:42
    #3
    list.php dosyanızda aşağıdaki kodları bulun, (bende 65-75 satırlar arası)

    if (empty($_GET['q'])) {
      $_GET['q'] = $seo_title;
    }
    if (empty($_GET['orderby'])) {
      $orderby = "relevance";
    }else{
      $orderby = $_GET['orderby'];
    }
    altına aşağıdakini ekleyin.

    $match=array('<script>','alert(document.cookie)','</script>');
    $replace=array('kurcalama','-','********');
    $sample= $_GET['q'];
    $_GET['q'] = str_replace($match,$replace,$sample);
    ayrıca bu zaten korkulacak birşey değil, scriptte korkmanız gereken başka açıklar mevcut. Daha fazla araştırın.
  • 02-11-2009, 22:54:36
    #4
    Üyeliği durduruldu
    victories adlı üyeden alıntı: mesajı görüntüle
    list.php dosyanızda aşağıdaki kodları bulun, (bende 65-75 satırlar arası)

    if (empty($_GET['q'])) {
      $_GET['q'] = $seo_title;
    }
    if (empty($_GET['orderby'])) {
      $orderby = "relevance";
    }else{
      $orderby = $_GET['orderby'];
    }
    altına aşağıdakini ekleyin.

    $match=array('<script>','alert(document.cookie)','</script>');
    $replace=array('kurcalama','-','********');
    $sample= $_GET['q'];
    $_GET['q'] = str_replace($match,$replace,$sample);
    ayrıca bu zaten korkulacak birşey değil, scriptte korkmanız gereken başka açıklar mevcut. Daha fazla araştırın.
    ilgin için teşekkür ederim hocam.
    Ne gibi açıklar bunlar araştırdım bulamadımda yardımcı olurmusunuz
  • 02-11-2009, 23:18:43
    #5
    bunları size söylemem pek etik olmaz, söylediğim zaman yüzlerce siteye zarar verebilirsiniz. Bulduklarınız varsa kapamanıza yardımcı olurum ama şurasında şu açık var diye söyleyemem.
  • 03-11-2009, 17:44:28
    #6
    Üyeliği durduruldu
    Lamerler benim siteyi hakliyorda açıgı bulamıyorum ....
  • 03-11-2009, 20:16:52
    #7
    en büyüğünü söyleyim, açık değil bilerek script yapımcısı tarafından içine konulmuş bir betik. Lisanslı dahi alsanız içinde var, mail atıp bildirdiğim halde ilgilenmediler. kendinize başka bir script bulmanızı tavsiye ediyorum
  • 09-11-2009, 22:24:38
    #8
    Üyeliği durduruldu
    valla hocam yardım etmiyorsan daha ne diyim sana
  • 06-02-2010, 00:32:41
    #9
    Codding adlı üyeden alıntı: mesajı görüntüle
    valla hocam yardım etmiyorsan daha ne diyim sana
    adam acigi bile bildirmis sitelerine, adamlar yapmamis, onlar yapmiyorsa arkadas sana yardimci olmak zorunda mi???

    lisansin varsa destek forumlarindan destegini alirsin...