logo Homepage
+  NewbieContest
|-+  Challenges» Aide Hacking» Hacking - Shoutbox
Username:
Password:
Pages: 1 [2] 3
  Retourner à l'épreuve    Imprimer  
Auteur Fil de discussion: Hacking - Shoutbox  (Lu 28662 fois)
Mr_KaLiMaN
Relecteur

Profil challenge

Classement : 64/54283

Membre Senior
*
Hors ligne Hors ligne
Messages: 426


Voir le profil WWW
« #15 le: 24 Février 2008 à 16:57:11 »

ouais des calmos partout, ça c'est bete.
J'ai malgré tout réussi à avoir le pass et le login, et quand j'exploite la faille pour injecter le validation,
je l'injecte, mais revoyez votre épreuve:
Citation
Fatal error: Call to undefined function validation() in /www/shoutbox/admin/admin.php on line 48

Allez, plutôt qu'être désagréable ici ou sur irc, on évite la mauvaise foi, on prend son courage à 2 mains, et enfin on relit attentivement l'énoncé. (je pars du principe que tu sais lire évidemment)
Journalisée
shp

Profil challenge

Classement : 475/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 15


Voir le profil WWW
« #16 le: 24 Février 2008 à 17:04:19 »

sorry mal lu -_-"
sur irc on aurait pu me répondre fin bon
merci Mr_Kaliman
Journalisée
UnKnOwN_DrAgOoN
Profil challenge

Classement : 46/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 86


Voir le profil
« #17 le: 19 Mai 2008 à 05:39:56 »

Salut à tous,

Perso ça fait un certain temps que je fouine sur celle là, et après une vérification de chaque ligne du code (y compris la REGEXP xD) je m'oriente vers des injections SQL directes, le seul problème étant que pour le moment, je n'arrive strictement à rien (je n'ai même pas de calmos, c'est dire =p). Je suis sur la bonne voie ou faut carrément que je change de stratégie ? J'ai bien l'impression qu'une certaine propriété peu sécurisée est émulée sur cette épreuve...et pourtant je suis juste tombé sur un "tsss" et le fameux "O_o pas si vite".

Je suis également sur la piste d'un truc qui permettrait de contourner la fonction d'anti flood, mais je pense pas que ça ait de rapport.
« Dernière édition: 19 Mai 2008 à 05:56:37 par UnKnOwN_DrAgOoN » Journalisée
john81

Profil challenge

Classement : 251/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 62


Voir le profil
« #18 le: 19 Mai 2008 à 09:29:59 »

Le fameux "O_o pas si vite", tu dois savoir d'où il vient si tu as bien lu le code. Le tss est juste une protection qui a été rajoutée ensuite pour éviter le Cross Epreuve Scripting 
Continue à chercher .... Et réfléchis bien : tout est utile (comme sur chaque épreuve de hack !)
Journalisée
UnKnOwN_DrAgOoN
Profil challenge

Classement : 46/54283

Membre Junior
**
Hors ligne Hors ligne
Messages: 86


Voir le profil
« #19 le: 19 Mai 2008 à 17:41:26 »

Ouaip, je sais d'où ils sortent les "O_o pas si vite" et les "tsss" ^^. Bon ben je n'ai plus qu'à aller relire une énième fois le code ^^.

Edit : Je dois être miro', pas moyen de trouver la moindre faille SQL là-dedans...j'ai cru comprendre que le principe était de récupérer login / pass pour pouvoir se connecter, en conséquence de quoi je vois rien d'autre que faire joujou avec le SQL. J'ai même tenté des bricolages à la Great Bricoling Karément...Bon j'y retourne xD.

Edit 2 : Après plusieurs heures passées sur ce maudit code, j'ai enfin trouvé ce que je crois être THE faille pour pouvoir réussir à chopper login / password de l'admin. Je l'exploite en local, tout baigne, et je tente naturellement sur le serveur, ben non que dale, ça marche pas . Y'aurait-il quelqu'un à qui je puisse m'adresser par MP pour qu'il me dise si je suis sur la piste à suivre mais que je fais une erreur con ou si je me plante complètement ? Le dire sur le forum serait prendre le risque de révéler trop d'informations. Merci par avance.

Edit de the lsd : j'ai mis ton double post en edit 2 ca fait plus propre, utilises la fonction modifier dans ce cas

Edit : Vi je sais, sorry, c'était juste pour attirer l'attention xD.

Re-Edit : Trouvé ^^.
« Dernière édition: 20 Mai 2008 à 22:41:20 par UnKnOwN_DrAgOoN » Journalisée
N00B
Profil challenge

Classement : 1413/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 14


Voir le profil
« #20 le: 30 Août 2008 à 04:20:29 »

Salut !
Je suis moi aussi bloqué par le "Calmos "
Il semble que toute les parenthèses soient bloquées donc on peut utiliser aucune fonction...
Je vois pas comment faire pour obtenir le pass admin sans utiliser aucune fonction sql
« Dernière édition: 30 Août 2008 à 04:22:08 par N00B » Journalisée
Hillfias

Profil challenge

Classement : 389/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 30


Voir le profil
« #21 le: 28 Décembre 2010 à 21:38:57 »

le message date d'au moins deux ans, et maintenant n00b a réussis, mais je tenais a dire que je me demandais justement la meme chose quand j'ai parcourus le forum a le recherche d'indice.. c'est vrais que je vois pas trop

EDIT: petite note aux admins, on devrait autoriser les majuscules dans la validation de l'epreuve...sinon ça peut etre deroutant par rapport a l'epreuve si vous voyez ce que je veux dire ^^
« Dernière édition: 29 Décembre 2010 à 12:36:40 par ichigo2707 » Journalisée

If you can't explain it, you don't understand it well enough - Albert Einstein
etienne15

Profil challenge

Classement : 232/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 16

Les seules limites sont les leurs


Voir le profil
« #22 le: 21 Février 2011 à 15:51:17 »

J'ai trouvé une faille qui me permet d'obtenir quelque informations de la table "shootbox_admin"...
Je teste mon "exploit". En local, ça marche, mais sur le serveur NC ça ne marche pas....
Pourquoi ?

EDIT: Merci the LSD, ça m'a fait réflechir, et c'est validé ! (Je précise que je n'ai pas *encore* trouvé de faille non-prévue!)
« Dernière édition: 23 Février 2011 à 13:19:29 par etienne15 » Journalisée
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #23 le: 21 Février 2011 à 16:22:35 »

C'est possible que tu n'aie pas la même configuration en local que sur le serveur, ce qui pourrait expliquer que ta faille ne marche pas ici.
Ou alors, tu as trouvé une faille non prévue.

Enjoy

The lsd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
cocaine

Profil challenge

Classement : 5576/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil WWW
« #24 le: 01 Mars 2011 à 09:51:58 »

salut a tous,


/* moderated par the lsd : ah bah oui mais non ! Cay mal de demander de pirater un site ! Pas bien ! Pas bien !*/
« Dernière édition: 01 Mars 2011 à 10:18:03 par the lsd » Journalisée

cocaine84
Asphator

Profil challenge

Classement : 156/54283

Membre Complet
***
Hors ligne Hors ligne
Messages: 158


Voir le profil
« #25 le: 02 Mars 2011 à 09:59:09 »

Désolé du dérangement, mais j'ai un soucis que je ne comprends pas.

J'ai testé cette épreuves sur 3 machines:
1 - mon portable
2 - mon pc fixe
3 - mon pc fixe au boulot (oui, pas bien, je sais)

1) pas de problème
2) pour les pages admin/index.php, admin/admin.php et poster.php, j'obtiens une expiration de la page, je n'ai pas trouvé de solution
3) pour les pages admin/index.php et admin/admin.php, j'obtiens "Sélection de la base de données impossible", alors que sur les pages précédentes, ça fonctionne correctement. Le seul moyen que j'ai trouvé pour palier ce problème est de remplacer la ligne "include('../common.php') par le contenu de common.php (et en préfixant bien entendu par ../)
J'ai bien entendu effectué les mêmes manipulations sur chrome, ie et ff, sans changement au résultat...

En supposant bien sûr que cela ne fasse pas partie du challenge, quelqu'un saurait-il m'aiguiller pour comprendre les points 2) et 3) ? ça me dépannerait pour avancer dans ce challenge :s
J'avoue être complètement largué sur ce coup là...



Edit: seul point concernant le problème que j'ai remarqué, c'est que mes variables sont vides dans common.php ($db, $host, & co...) lorsque je les appelle dans le cas 3) depuis admin/qqch.php

Edit²: validée, mais problème toujours non résolu, c'est perturbant...
« Dernière édition: 02 Mars 2011 à 22:08:54 par Asphator » Journalisée

Les seules limites sont les nôtres...
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #26 le: 03 Mars 2011 à 02:34:39 »

Est ce que tu as regardé la configuration/version de PHP sur tes différents postes ? Cela vient probablement de là.

Enjoy

The sd
Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Asphator

Profil challenge

Classement : 156/54283

Membre Complet
***
Hors ligne Hors ligne
Messages: 158


Voir le profil
« #27 le: 03 Mars 2011 à 08:56:49 »

1) et 3) : xampp dernière version
2) : wamp dernière version
Les mêmes extensions (à la librairie GD2 prés, mais je doute de son influance dans le cas présent)
Installation au même niveau d'arborescence

Peut-être pensais-tu à un réglage en particulier?
Journalisée

Les seules limites sont les nôtres...
cocaine

Profil challenge

Classement : 5576/54283

Néophyte
*
Hors ligne Hors ligne
Messages: 2


Voir le profil WWW
« #28 le: 07 Mars 2011 à 10:45:48 »

salut a tous,


/* moderated par the lsd : ah bah oui mais non ! Cay mal de demander de pirater un site ! Pas bien ! Pas bien !*/

MDR lsd et c'est pour quoi t'es epreuve c'est pas pour mieux hack.
Allez a d'autre pour ce protéger soit meme je cherche la faille pour hack les shoutbox car on ma hack la mienne par javascript sans que la personne soit admin
/* moderated par the lsd, again... : j'ai dis non, alors c'est non. */
« Dernière édition: 07 Mars 2011 à 11:28:36 par the lsd » Journalisée

cocaine84
the lsd
Administrateur

Profil challenge

Classement : 190/54283

Membre Héroïque
*****
Hors ligne Hors ligne
Messages: 3096

poulping for fun & profit


Voir le profil WWW
« #29 le: 07 Mars 2011 à 11:39:12 »

Euhhh, on va pas être copains là... Alors déjà, juste histoire de te montrer la méthode à suivre :

Citation
MDR the lsd, et c'est pourquoi tes epreuves, c'est pas pour mieux hack ?
Allez, à d'autres, pour se protéger soi même je cherche la faille pour hack les shoutbox car on m'a hack la mienne par javascript sans que la personne ne soit admin

Le français, c'est pas fait pour les chiens.


J'ai modéré une première fois ton message, donc plutôt que de l'ouvrir en disant que le monde est injuste, tu devrais faire profil bas.

Enjoy

The lsd

Edit : bon, ok j'y suis allé un peu fort, j'ai changé mon post, mais le message reste le même.
« Dernière édition: 07 Mars 2011 à 13:49:56 par the lsd » Journalisée

Newbie Contest Staff :
The lsd - Th3_l5D (IRC)
Statut :
Administrateur
Citation :
Cartésien désabusé : je pense, donc je suis, mais je m'en fous !
Pages: 1 [2] 3
  Retourner à l'épreuve    Imprimer  
 
Aller à: