elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
14 Febrero 2012, 07:35  


+  Foro de elhacker.net
|-+  Seguridad Informática
| |-+  Bugs y Exploits (Moderador: berz3k)
| | |-+  SMF 1.1.2 - Session fixation Issue
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: SMF 1.1.2 - Session fixation Issue  (Leído 2,620 veces)
jcroot

Desconectado Desconectado

Mensajes: 64


Ver Perfil
SMF 1.1.2 - Session fixation Issue
« en: 8 Junio 2007, 03:28 »

Hola Gente!

Navegando por la Internet me encontré con este "exploit" que no lo entiendo muy bien, la verdad es que ya me contacte con SMF acerca de este exploit pero hasta ahora no veo ningún update.


He aqui el exploit:
http://www.majorsecurity.de/index_2.php?major_rls=major_rls47

Alguien me podría decir por favor de que se trata y como solucionarlo temporalmente? ya que me han "hackeado" el foro SMF 1.1.2 mas de dos veces y creo que es por este exploit.

La verdad es que por ahi me dijeron que este exploit se puede llevar a cabo siempre y cuando la configuración de PHP en el servidor este errónea pero no estoy seguro de eso.
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: SMF 1.1.2 - Session fixation Issue
« Respuesta #1 en: 8 Junio 2007, 06:00 »

no te preocupes.. el "bug" (que nisiquiera es un bug), solo se puede explotar en casos muuuuy excepcionales.. primero la victima debe cerrar sesion, despues debe dar click en un link, y despues iniciar sesión otravez..

si quieres protegerte.. deberias hacer, en index.php, al principio de todo:

Código:
if(isset($_GET['PHPSESSID'])){@session_start();$_GET['PHPSESSID']=false;@session_destroy();}unset($_GET['PHPSESSID']);

pero te repito, no es necesario, es muy dificil realizar este ataque..

Saludos!!
« Última modificación: 8 Junio 2007, 06:01 por Sirdarckcat » En línea

cheatmaster

Desconectado Desconectado

Mensajes: 101


Ver Perfil
Re: SMF 1.1.2 - Session fixation Issue
« Respuesta #2 en: 8 Junio 2007, 17:42 »

Puedes poner su uso porfavor ?
En línea

Man-In-the-Middle
Colaborador
***
Desconectado Desconectado

Mensajes: 3.634



Ver Perfil
Re: SMF 1.1.2 - Session fixation Issue
« Respuesta #3 en: 8 Junio 2007, 19:06 »

Que filipo XD!!
En línea
sirdarckcat
Troll Buena Onda y
CoAdmin
***
Desconectado Desconectado

Mensajes: 6.946


Lavando Platos


Ver Perfil WWW
Re: SMF 1.1.2 - Session fixation Issue
« Respuesta #4 en: 9 Junio 2007, 01:00 »

Su uso:
Esperas a que alguien sin sesion en el foro entre a tu web..

Le dices que entre a:
http://foro.elhacker.net/index.php/action=login&PHPSESSID=abcdefabcdefabcdefabcdef12345678

Esperas a que alguien de click ahí, e inicie sesión

Tu entras con ese sessid en la cookie.

¬¬ aun asi, hay que ser muy tonto, para caer en eso xD

Saludos!!
En línea

Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Mensajes similares
Asunto Iniciado por Respuestas Vistas Último mensaje
ayuda session php
PHP
kakashi20 3 1,120 Último mensaje 2 Febrero 2011, 02:25
por kakashi20
Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines