elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
25 Mayo 2012, 17:20  


Tema destacado:


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  Shopping Cart Vulnerable New Path Disclosure
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: Shopping Cart Vulnerable New Path Disclosure  (Leído 811 veces)
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Shopping Cart Vulnerable New Path Disclosure
« en: 7 Diciembre 2004, 08:33 »

El bug se basa en
Código:
<%
DIM sDSN

' For help setting your database connection, please see the following URL
' http://www.ecommercetemplates.com/help/ecommstore/faq.asp
' These dashes at the beginning of the line mean that these lines are "comments" and are ignored.

sDSN = "Provider=Microsoft.Jet.OLEDB.4.0;Data Source=" & Server.MapPath("/xxxx/sproducts.mdb") ' Microsoft Access 2000 using virtual path
'sDSN = "Provider=Microsoft.Jet.OLEDB.4.0;Data Source=c:\inetpub\wwwroot\xxxx\sproducts.mdb;" ' Microsoft Access 2000
%> 


« Última modificación: 7 Diciembre 2004, 09:01 por Man-In-the-Middle » En línea
Xatyro

Desconectado Desconectado

Mensajes: 279


Argentina - ? -


Ver Perfil
Re: Shopping Cart Vulnerable New Path Disclosure
« Respuesta #1 en: 11 Diciembre 2004, 10:28 »

:/...donde esta el bug ? lo que puedo ver es el path de la base de datos del script

Código:
c:\inetpub\wwwroot\xxxx\sproducts.mdb

por lo que si accedemos http://www.server.com/shopping/ducts.mdb podriamos tener aceso a la informacion que contiene el .mdb ..:), AdIOS
En línea

Xatyr0
Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.645



Ver Perfil
Re: Shopping Cart Vulnerable New Path Disclosure
« Respuesta #2 en: 14 Diciembre 2004, 06:14 »

El bus esta modificado, por motivos de seguridad, esta vulnerabilidad, esta fresca  y muy pocos administradores han tomado cartas en el asunto, y es asi como dices , tienes acceso a la base de datos  ;)

Ejemplo http://www.xxxxxxxx.com/fpdb/vsproducts.mdb, esta hace un download de la base de datos, en el cual encuentrasssss, mucha informacion, emial, user admin. pass admin, etc

Saluos
En línea
sgiraldo

Desconectado Desconectado

Mensajes: 2


Ver Perfil
Re: Shopping Cart Vulnerable New Path Disclosure
« Respuesta #3 en: 18 Diciembre 2004, 12:32 »

Hola,

Soy nuevo por acá y veo con agrado el nivel que hay los foros. (veo que hay mucho de donde aprender)

La Vulnerabilidad a la que hacen referencia es algo viejita en realidad, pero lo curioso es que hay reportes de este año inclusive, es decir, los creadores de programas, no la han solucionado en muchos casos.

Y ahora cae lo del cross-site scripting en casi todos los programas de compra. ;)

Suerte!!
En línea
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines