logo Homepage
+  NewbieContest
|-+  Challenges» Aide Hacking» Hacking - Audit d'un système de news
Username:
Password:
Pages: 1 2 [3] 4 5 6
  Retourner à l'épreuve    Imprimer  
Auteur Fil de discussion: Hacking - Audit d'un système de news  (Lu 55189 fois)
Lanselius

Profil challenge

Classement : 435/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 68


Voir le profil
« #30 le: 06 Août 2007 à 18:37:27 »

'jour les challengers

J'ai moi aussi un petit problème pour valider l'épreuve : j'ai trouvé les failles et compris la manip à executer. J'ai uploadé le script de Romano sur mon compte free et mon exploitation marche très bien (free me marque que la fonction validation() n'a pas été déclaré donc j'en juge qu'il a essayé de l'executer). Par contre quand je teste ça sur le site de l'épreuve, ça ne semble pas marcher

Je ne comprends pas du tout d'où ça peut venir, alors si une âme charitable pouvait me contacter par MP pour comparer mon mode opératoire avec le sien, ça m'aiderait beaucoup
Journalisée
muadhib

Profil challenge

Classement : 1442/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 7


Voir le profil
« #31 le: 16 Août 2007 à 15:52:12 »

Pour répondre a cekica (en retard de quelques mois c'est vrai ^^) Tu es sur la bonne voie, c'est justement la seul chose qui me manque pour valider l'épreuve, autrement le reste j'ai trouvé comment faire.


Edit:
Oh rage, Oh désespoir, sa me dit que j'appele pas la fonction j'ai beau mettre <?, <?php, mettre; ou pas apres mon code, rien de rien, je cale a mort. Je vais essayer encore et encore, mais la j'ai la haine, j'ai tout trouvé sa marche sauf sa ^^.
Aller on perd pas contenance et on y retourne, toute fois si quelqu'un passe et voit mon probleme, qu'il m'indique juste comment l'appeler (car c'est simuler).
Merci d'avance


Edit(2):
Enfin valider; pensez a metre <? code; ?> sans oublier les espaces, conseil d'ami
Journalisée

Maitre Google est ton ami.
shade

Profil challenge

Classement : 509/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 27


Voir le profil
« #32 le: 13 Novembre 2007 à 11:21:05 »


J'ai trouvé la faille include, et la faille au niveau des v**** gl*** qui en découle, mais j'arrive toujours pas à include du code php, je manque encore quelque chose ?

Il y a une autre faille en à trouver en plus sans doute...
Journalisée

Le fou regarde le doigt quand le sage montre la lune.
shp

Profil challenge

Classement : 475/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 15


Voir le profil WWW
« #33 le: 12 Février 2008 à 20:39:37 »

salut, est-il possible de bypasser ça?
Code:
<?php

include("common.php");

@
session_start();
if(!
session_is_registered("end")) { die("Accès interdit"); }
Journalisée
Zmx

Profil challenge

Classement : 71/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 559


Voir le profil WWW
« #34 le: 12 Février 2008 à 20:56:14 »

Tu veux qu'on fasse l'audit a ta place ?
Journalisée

shp

Profil challenge

Classement : 475/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 15


Voir le profil WWW
« #35 le: 13 Février 2008 à 15:03:27 »

bizarre que chertaines personnes demandant exactement ce genre de renseignements se font très bien accueil et d'autres comme moi se font remballer, bon de totues façons j'ai quasiment finis l'épreuve
merci encore
Journalisée
toussa
Profil challenge

Classement : 1291/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 3


Voir le profil
« #36 le: 17 Février 2008 à 12:05:42 »

Salut tout le monde!
Tout d'abord, je tiens à saluer le créateur de l'épreuve, merci pour ce challenge

J'ai compris comment il fallait faire pour arriver à ses fins... Mais lorsque j'essai d'utiliser la faille *******, j'obtiens le message " n'abuse pas " du coup je ne peux pas faire ce que je veux...
Si quelqu'un avait l'amabilité de m'aider un peu (par MP ou en direct live sur le forum), ça serait cool...
« Dernière édition: 17 Février 2008 à 20:22:54 par toussa » Journalisée
Zmx

Profil challenge

Classement : 71/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 559


Voir le profil WWW
« #37 le: 17 Février 2008 à 19:51:48 »

Grosso modo tu a bien trouvé la faille, mais pour eviter les debordement elle a été "encadré", et quand tu sort des limites "acceptable" de l'exploitation de la faille tu tombe sur ce message d'erreur.

Il te faut donc trouvé un autre moyen d'exploiter cette faille.

Ps: edit ton post, je trouve que tu en dit un peu trop
Journalisée

Al3x
Profil challenge

Classement : 1108/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 54


Voir le profil
« #38 le: 14 Juillet 2008 à 14:49:21 »

Voilà j'ai un souci avec cette épreuve.
J'ai eu un warning au départ qui me disait qu'il n'y avait plus de place pour écrire un nouveau fichier sur le serveur.
Une fois qu'un admin ait fait de la place j'ai rééssayé de recréer un fichier, mais je n'arrive pas à y accéder avec la faille include malgré que j'arrive par exemple à inclure une image.
J'ai remarqué que le nom du fichier qui s'est affiché lors du warning n'était pas celui auquel je m'attendais : il y avait un décalage avec la date et l'heure française. Malgré la prise en compte du décalage je n'ai pas réussià inclure le fichier que j'avais créé.

Mes questions :  Est-ce que l'épreuve fonctionne encore ? Si oui, comment fait-on pour deviner le nom du fichier ?

Edit : Ayé j'ai validé. Merci d'avoir répondu _o_.
« Dernière édition: 14 Juillet 2008 à 19:15:41 par Al3x » Journalisée
_o_
Relecteur

Profil challenge

Classement : 42/54283

Membre Héroïque
*
Hors ligne Hors ligne
Messages: 1258


Voir le profil
« #39 le: 14 Juillet 2008 à 18:26:09 »

Mes questions :  Est-ce que l'épreuve fonctionne encore ? Si oui, comment fait-on pour deviner le nom du fichier ?

Réponse habituelle : oui, bien sûr, l'épreuve fonctionne. Et non, le serveur n'est pas tout à fait à l'heure  (mais l'heure de qui, en fait ? Y'a pas que des Français inscrits ici. Et quand bien même, pourquoi tout le monde devrait être synchro à la milli-seconde près ?). Mais ce décalage n'est pas grave, il est extrêmement facile de connaître l'heure du serveur sur cette épreuve. Quant à deviner le nom d'un fichier... ben, ça fait peut-être partie du challenge, non ?
Journalisée

Les épreuves de hack de NC sont trop faciles ? Et pourtant ! Bienvenue dans la vraie vie : http://thedailywtf.com/Articles/So-You-Hacked-Our-Site!.aspx
ezork
Profil challenge

Classement : 1336/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 8


Voir le profil
« #40 le: 12 Septembre 2008 à 18:50:42 »

Bonsoir.

J'ai une idée qui serait de bypasser strip_tag().
Je suis sur la bonne voie, ou je me suis égaré?


Ezork.
Journalisée
Iansus

Profil challenge

Classement : 50/54283

Membre Senior
****
Hors ligne Hors ligne
Messages: 262


Voir le profil WWW
« #41 le: 09 Février 2009 à 09:43:17 »

Personnellement, je crois que tu t'égares.
Sinon, je n'ai toujours pas compris pourquoi certains utilisent netcat, car j'ai trouvé tout ce qu'il fallait trouver, et il me reste juste à connaître l'heure du serveur.
A moins qu'un fichier protégé dans un dossier par htaccess ne soit pas "readable"...

Correction: épreuve réussie, sans netcat !
« Dernière édition: 09 Février 2009 à 13:10:43 par Iansus » Journalisée
ThunderLord
Profil challenge

Classement : 25/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 57


Voir le profil
« #42 le: 10 Février 2009 à 16:26:52 »

Joli détérage de topic et post inutile par ailleurs (comme la plupart de tes posts).

Sinon, je n'ai toujours pas compris pourquoi certains utilisent netcat

Peut-être parce qu'il veulent faire le challenge "à la main" au lieu d'utiliser bêtement des outils préconçus.
Journalisée

ThunderLord
freko28
Profil challenge

Classement : 347/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 22


Voir le profil
« #43 le: 10 Février 2009 à 19:31:44 »

Ouai enfin ton post de "réponse" n'est pas beaucoup plus intéressant/utile hein...
« Dernière édition: 10 Février 2009 à 19:36:26 par freko28 » Journalisée
ThunderLord
Profil challenge

Classement : 25/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 57


Voir le profil
« #44 le: 10 Février 2009 à 20:47:04 »

Certes, l'utilité de mon post reste contestable. Néanmoins, je pense avoir répondu à sa question ou plutôt à son incompréhension qu'il avait par rapport à l'utilisation de netcat.

Ensuite si j'ai bien compris, c'est un topic d'aide où l'on pose des questions lorsqu'on est bloqué. Dans son post, je ne vois pourtant aucune question mais plutôt sa progression personnelle dans l'épreuve, ainsi que des hypothèses.

Je ne doute pas que celle-ci intéresse grand monde, mais il me semble à mon humble avis qu'un post comme celui-ci n'aide en rien et que son avancement personnel ne doit pas être exposé dans un topic d'aide tel que celui-ci car il pourrait souvent donner des pistes bonnes ou mauvaises, même si ce n'est pas le cas ici.

Par contre freko28, j'avoue que ton post était lui on ne peut plus intéressant et utile à la communauté de NC et je t'en remercie.
Journalisée

ThunderLord
Pages: 1 2 [3] 4 5 6
  Retourner à l'épreuve    Imprimer  
 
Aller à: