Forum 

Forum AspNuke.it - Il tuo Portale OpenSource in ASP

altro sql injection

Autore Messaggio
Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
13 marzo 2004 alle 08:15:18 Profilo - Mas245Invia un messaggio privato Rispondi quotando
sembra che trovano il bug e vengono a provarlo sul mio sito 2 defacement in un mese.
vedendo come sono riusciti a trovare un altra sql ijection per aspnuke ho trovato quello nel file adddownload-inc.asp

cercate questo codice
Set oCn = DBConnexion(DB_MAIN)

subito dopo

iID= Replace(iID," ","")
iID= Replace(iID,"%20","")
iID= Replace(iID,"'","''")

if (not isnumeric (iID)) then
iID="1"
End if

per me ce ne sono ancora spero che l'ideatore di aspnuke e i suoi sviluppatori diano una bella occhiata per far modo che sti lamer che si divertono a defacciare i siti abbiano la vita dura. (n)
Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
13 marzo 2004 alle 08:30:11 Profilo - Mas245Invia un messaggio privato Rispondi quotando
sempre lo stesso bug e quindi attaccabile da sql ijection nel file directory-inc.asp
stesso procedimento di prima
elis77

Amatore
Amatore
38 Discussioni



Profilo - elis77
13 marzo 2004 alle 09:05:36 Profilo - elis77Invia un messaggio privato Rispondi quotando
qualcuno potrebbe, per favore, spiegarmi che diamine sta succedendo? mi sveglio questa mattina e vedo che qualcuno si è divertito sul mio sito a modificare delle news, inviare delle newsletter, modificare i banner pubblicitari, i download e i link!
ho più o meno capito che c'è un problema di sicurezza a livello sql e mi interesserebbe saperlo in modo da poter ovviare alla vulnerabilità.

grazie.
---------------
Elis ________________________________________________________ Dio esiste e ne ho le prove... Sul fatto che sia giusto invece mi mancano.
ippocampo

Avanzato
Avanzato
162 Discussioni



Profilo - ippocampo
13 marzo 2004 alle 11:22:33 Profilo - ippocampoInvia un messaggio privato Rispondi quotando
Ma avete letto la news in home page? Avete scaricato la patch? :~(

Boh! [zzz]
---------------
Notepad Forever......
Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
13 marzo 2004 alle 12:28:39 Profilo - Mas245Invia un messaggio privato Rispondi quotando
certamente che ho letto le news e scaricato la patch ti dico dalle statistiche che il cracker è entrato dalla directory.asp e li ha trovato la mia pass poi si è loggato e ha fatto una nuova news con un reindizzamento al solito sito zone-h nella sua sezione

il problema nuovo si trova in directory.asp infatti guardando ha lo steso codice del file gotourl.asp.

il mio problema che come asp-nuke v1.2 mi trovo nela prima pagina di google anche se non tratto l'argomento e quindi mi tocca pagare dazio.

spero che si verifichi per bene il codice base di tutto asp-nuke cosi da non permettere ai soliti lamer di defacciare siti, che sia bucato mi va bene ma da un lamer no che sfrutta bug cosi grossi.
ippocampo

Avanzato
Avanzato
162 Discussioni



Profilo - ippocampo
13 marzo 2004 alle 13:12:52 Profilo - ippocampoInvia un messaggio privato Rispondi quotando
Bene, allora, cerchiamo di capire se anche il file che dici tu ovvero directory è attaccabile, secondo te il codice è lo stesso del gotour, postalo vediamo un po!
---------------
Notepad Forever......
Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
13 marzo 2004 alle 13:58:49 Profilo - Mas245Invia un messaggio privato Rispondi quotando
If iID <> "" and iID <> 0 Then
rSQL = "SELECT dTitle, dDescription, dURL, dCategory, cTitle FROM directory, categories WHERE dCategory=cID AND dID=" & iID & " AND dValid=1 AND cType=" & CATEGORY_TYPE_DIRECTORY


Mas245

Principiante
Principiante
20 Discussioni



Profilo - Mas245
14 marzo 2004 alle 18:16:45 Profilo - Mas245Invia un messaggio privato Rispondi quotando
nessuno risolve quest'altro bug che c'e' un aspnuke il forum originale è down da 3 giorni con vari errori di database qui nessuno egli sviluppatori approfondisce, cmq vedrete che i soliti lamer cominceranno a bucare e defacciare tutti i siti aspnuke si correrà ai ripari.
dalle statisriche vi ho detto che la prima pagina visitata dal lamerone tedesco è stata directory.asp quindi li c'e' il bug.

Log in

Login
Password
Memorizza i tuoi dati:

Cerca

 

Sostieni AspNuke

Un piccolo gesto per aiutarci a mantenere AspNuke.it online

Promo

MusicWebItalia.it
Video Testi Traduzioni Spot Colonne sonore Accordi e Spartiti gratis.

Visitatori

Visitatori Correnti : 117
Membri : 0 offline Anna

Iscritti

 Utenti: 18940
Ultimo iscritto : glauco
Lista iscritti
Messaggi privati: 3373 Commenti: 2210 Immagini: 39 Downloads: 144 Articoli: 49 Pagine: 101 Siti web: 558 Notizie: 180 Sondaggi: 11 Preferiti: 5684667 Post sui forum: 51195 Libro degli ospiti: 4 Eventi: 7

Versioni

Temi