Компьютер для продвинутых пользоватлей Выпус по безопасности. Ошибка в Invision Power Board.
Компьютер для продвинутых
пользователей
Содержание:
Invision Power
Board
ПО: Invision Power Board
Версия: 2.1.4
Уязвимость:
IPB 2.1.4 имеет уязвимость, связанную с сессией. Однажды установленный
на сервер, где php позволяет использовать транспортировку сессий,
возможно, провести hijackibg.
Использование:
Как только вы зашли на сайт где установлен IPB клинкниет на Login.
Ссылка присвоит вам id и переместит вас по адресу:
index.php?s=&act=Login&CODE=00.
Если вы скопируете id сессии, имя пользователя и настройки браузера,
тогда вы можете копировать id сеанса из URL и подставить в браузер, то
можно обойти центр авторизации.
Любые ссылки, ведущие на форум, где session_id связан с URL, доступен
любым людям для входа, когда пользователь он-лайн и авторизован.