MUSICONICA
Páginas: [1]   Ir Abajo
  Imprimir  
Autor Tema: Nos Juakearon por XSS  (Leído 1339 veces)
0 Usuarios y 1 Visitante están viendo este tema.
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 1.451


Ministro de relaciones exteriores


Ver Perfil
« en: 01 de Diciembre de 2009, 04:03:56 »

Como uds muy bien saben, el SMF no es el mejor foro y tiene varios bugs. Entonces en vez de ponernos con cuentos raros de decir que nuestro servidor es un Honey Net (jajajajaj), mas bien les contamos la verdad y les decimos que un buen amigo nos hizo un xss en los mensajes privados con el cual se puede robar la cookie.

Aún no hay parche, toca hacerlo (vamos a ver quién lo hace) y estamos vulnerables a que otro nos juakee. Sin embargo, como ya pusimos este mensaje, eso disminuye la diversión.

Atentas gracias a _84kur10_  por la juakeada.

Aqui la evidencia de la juakeada con un inicio de sesión como Iker: http://http://www.ilegalintrusion.net/um.jpg
En línea

Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
nitr0k1ller
Zen cracking!!!
Miembro [CuT]
Vago degenerado
***
Desconectado Desconectado

Mensajes: 618


Interneeeee!!!


Ver Perfil
« Respuesta #1 en: 01 de Diciembre de 2009, 04:06:58 »

es solo en los mensajes privados?
En línea
Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 1.451


Ministro de relaciones exteriores


Ver Perfil
« Respuesta #2 en: 01 de Diciembre de 2009, 04:12:09 »

Al parecer, solo con los mensajes privados.

Vale la pena aclarar que le hacemos backups periodicos al foro.

En este momento conocemos el riesgo al cual estamos expuestos y como control temporal cambiaremos las claves y no abriremos mensajes privados. Sin embargo, toca esperar hasta poner el parche definitivo.
En línea

Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
McIlroy
Extranjero
*
Desconectado Desconectado

Mensajes: 3


Ver Perfil
« Respuesta #3 en: 01 de Diciembre de 2009, 04:33:34 »

mmm
En línea
Mao
php rulz
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 512



Ver Perfil WWW
« Respuesta #4 en: 01 de Diciembre de 2009, 09:33:15 »

lo acabe de actualizar, no se si todavia tenga ese problema... ahi se los dejo a los juakerosos del foro..XD

/delete
En línea

bad_robot
Desocupado
***
Desconectado Desconectado

Mensajes: 175



Ver Perfil WWW
« Respuesta #5 en: 02 de Diciembre de 2009, 02:36:12 »

se puede decir que iker es el que nos juackio xD.(broma)

La verdad para mi no representa mayor problema a acepcion de que un admin caiga en el engaño...

Bakuro es un gran amigo Cheesy saludos a el y pues solo queda decir "pa cuando el cambio de foro y dominio?".

saludos
En línea




Iker
Administrador
Cuasi CuTeano
*
Desconectado Desconectado

Mensajes: 89



Ver Perfil WWW
« Respuesta #6 en: 02 de Diciembre de 2009, 08:08:06 »

A carajo fui yo? xD, ni me di cuenta que en el screen taba yo, no vuelvo a leer privados degenerados xD, me demore demasiado en cerrar la sesión.

Salu2.

Att: Iker
En línea
Lozano
Desocupado
***
Desconectado Desconectado

Mensajes: 268


>>Paisalandia<<


Ver Perfil WWW
« Respuesta #7 en: 03 de Diciembre de 2009, 06:29:01 »

Pense que las vulns evidentes con xss se habian mermado mucho con la 1.1.11, ya que ya saben lo del backdoor en smf y las 48 creo vulns que habian en 2.0rc2 y en 1.1.10 bla bla bla. Talvez en la proxima version que no creo qeu demore sale el parche, igual hay que empezar a hacerlo manual y creo que el SMF ya con esto perdio creo que mucho, no que opinaran ustedes.

Como sugerencia podrian poner o mandar por mp masomenos como es para tratar de hacer parche pa corregirlo o eviarles mensaje a SMF solicitando solucion Tongue

Por estos dias el SMF parece volcan Cheesy

PD: Arreglen el link de la noticia que dice que "nos juackiaron y nos pueden volver a jackiear", lleva hacia http://http://http//foro.colombiaunderground.org/index.php/topic,5237.new.html#new Cheesy
« Última modificación: 03 de Diciembre de 2009, 11:12:21 por Lozano » En línea

"Un matematico aplicando sus calculos a la naturaleza" Fisico.
_84kur10_
Extranjero
*
Desconectado Desconectado

Mensajes: 11



Ver Perfil WWW
« Respuesta #8 en: 04 de Diciembre de 2009, 07:41:11 »

no creo que smf pierda mucho con esto, el hecho de que encontraran estos bugs en smf, no significa que los otros no los tengan... tal vez no han sido testeados... o esten los bugs priv...
creo que la idea es mejorar el smf, y hacerlo mucho mas seguro.
En línea
Mao
php rulz
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 512



Ver Perfil WWW
« Respuesta #9 en: 04 de Diciembre de 2009, 08:17:28 »

el smf perdio con migo desde que me puse a modificarlo, parece que lo fuera programado un viejito y/o principiante..XD

/delete
En línea

Alluz
Ministro de Relaciones Exteriores
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 1.451


Ministro de relaciones exteriores


Ver Perfil
« Respuesta #10 en: 04 de Diciembre de 2009, 11:07:46 »

Por qué los links ahora aparecen con un http:// antes de cualquier cosa???
En línea

Prefiero trabajar que ponerme con tanto bla, bla, bla.
Prefiero crear, desarrollar, experimentar, que copiar resultados de otro lugar.
Prefiero leer, investigar y sacar mis propios conceptos.
Prefiero que me conozcan por lo que hago y por los topics propios y experimentados, que ser conocido como alguien que solo trae links e informacion que nunca ha probado.
Prefiero ir directo y al grano que escribir 10 paginas para decir lo que se puede decir en 1.
>Prefiero ser consciente de mis propias debilidades y fortalezas, que crear una fama sin argumentos validos.
Mao
php rulz
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 512



Ver Perfil WWW
« Respuesta #11 en: 04 de Diciembre de 2009, 01:02:38 »

es por que el escript que interpreta las direcciones y las transforma a vinculos ya tiene por defecto el "http://"(talvez en la actualizacion), ya se me olvido en que archivo es, cuando tenga tiempo de mirar arreglo eso, solo traten de no poner "http://" en los vinculos por ahora...

/delete
« Última modificación: 04 de Diciembre de 2009, 01:05:41 por Mao » En línea

Lozano
Desocupado
***
Desconectado Desconectado

Mensajes: 268


>>Paisalandia<<


Ver Perfil WWW
« Respuesta #12 en: 07 de Diciembre de 2009, 02:15:49 »

no creo que smf pierda mucho con esto, el hecho de que encontraran estos bugs en smf, no significa que los otros no los tengan... tal vez no han sido testeados... o esten los bugs priv...
creo que la idea es mejorar el smf, y hacerlo mucho mas seguro.

Bueno, pero ya que uds saben por que no informan a smf para que saquen parche y tapen ese xss del que hablan, tambn podrian hacerlo a mano y ya no depender mas de smf, o podrian seguir usando las actualizaciones de smf pero corrigiendo codigos de ellos por los de ustedes, no se es mi opinion...

es por que el escript que interpreta las direcciones y las transforma a vinculos ya tiene por defecto el "http://"(talvez en la actualizacion), ya se me olvido en que archivo es, cuando tenga tiempo de mirar arreglo eso, solo traten de no poner "http://" en los vinculos por ahora...

Muy raro, en la actualizacion del foro de ric no pasa esto, o por lo menos por el momento

PD: Aun no corrigen la noticia del hack Wink
« Última modificación: 07 de Diciembre de 2009, 02:18:24 por Lozano » En línea

"Un matematico aplicando sus calculos a la naturaleza" Fisico.
Mao
php rulz
Administrador
Vago degenerado
*
Desconectado Desconectado

Mensajes: 512



Ver Perfil WWW
« Respuesta #13 en: 07 de Diciembre de 2009, 05:17:34 »

PD: Aun no corrigen la noticia del hack Wink
lo sabemos Wink

PD: naaaa el video pesa muchoooo x_X

/delete
En línea

Páginas: [1]   Ir Arriba
  Imprimir  
 
Ir a:  

Modify by RPM.
Página creada en 0.058 segundos con 19 queries.