Как получить админа сайта имея разрешение на формат Full HTML?

13 марта 2014 в 19:38
Аватар пользователя VasyOK VasyOK 0 18

Пользователь имеет право использовать формат ввода Full HTML при создании ноды. Как пользователю получить права админа сайта?
Слышал, что можно через вставку жаваскрипта отследить сессию админа. Подскажите код. Или другой вариант Smile

Комментарии

Можно через js послать на свой сервак id куки админа, если конечно твой js пролезет через full_html. и в семёрке это потруднее будет, чем в шестёрке.

14 марта 2014 в 11:10

"Chyvakoff" wrote:
Можно через js послать на свой сервак id куки админа, если конечно твой js пролезет через full_html. и в семёрке это потруднее будет, чем в шестёрке.

через full еще как пролезет, правда его может обрезать визивиг, но защита визивига спасет только от чайников, ибо там достаточно просто отключить ява скрипт в браузере.

14 марта 2014 в 21:10

да причем тут визуальный редактор? суть в том, что с fullhtml можно размещать абсолютно любой вредоносный код, выполняемый на стороне клиента, потому теги script, iframe, object и им подобные лучше блокировать, ибо через любой из них можно взломать просмотревшего(необязательно админа), а далее, в зависимости от того, что было использовано, можно украсть все что угодно(чаще просто воруют кукис с админкой, ибо это просто). То есть ломают не сайт, ломают Ваше устройство, с которого вы зашли на страницу с этим кодом, а далее, получив от Вас доступ к серверу(в некоторых случаях возможно получить доступ ко всей Вашей личной информации, включая номера телефонов любовниц), просто заходят на него под Вашей же учетной записью и делают там все, что душа пожелает.

14 марта 2014 в 23:08

кстати не так все просто Smile разная фигня вроде Drupal.tableDrag.showWeight забирается из document.cookie, а вот сессия нет, т.к. идет с флагом HttpOnly

Cookies are not directly visible to client-side programs such as JavaScript if they have been sent with the HttpOnly flag. From the point of view of the server, the only difference with respect of the normal case is that the set-cookie header line is added a new field containing the string `HttpOnly':

Set-Cookie: RMID=732423sdfs73242; expires=Fri, 31-Dec-2010 23:59:59 GMT; path=/; domain=.example.net; HttpOnly

When the browser receives such a cookie, it is supposed to use it as usual in the following HTTP exchanges, but not to make it visible to client-side scripts. The HttpOnly flag is not part of any standard, and is not implemented in all browsers.

15 марта 2014 в 1:57

".poltergeist" wrote:
кстати не так все просто

От блин, а я думал разрешаешь юзерам Full HTML и они сами будут сайт админить Smile
Заодно ясно станет, кто из них умный чтоб через формат ввода порутать.

15 марта 2014 в 2:40

в 6рке стырить можно, она этот флаг не ставит, а с 7ркой остается, например, каким-то образом закинуть клиенту троян, правда при этом, пусть он и не сработает(допустим, у всех посетителей софт с последними обновлениями, антивирусы в наличии и т.д.), но его может оказаться вполне достаточно для отправки сайта в бан(на карантин, так сказать) в гугле и яндексе. Правда что-то я давно троянов в интернете не встречал(естественно специально их и не искал), кроме как на андроид.

15 марта 2014 в 9:28

Заражаем админа трояном, через который и получаем доступ к админке зараженного сайта, а так же других, правда в основном воруют ftp.

15 марта 2014 в 17:23

фтп и прочее троян сворует, только если пароли сохранены где-то, да и админ должен быть с дыркой, которую будет эксплуатировать эксплойт, но в целом можно рассматривать, как вариант))

15 марта 2014 в 22:36

".poltergeist" wrote:
фтп и прочее троян сворует, только если пароли сохранены где-то, да и админ должен быть с дыркой, которую будет эксплуатировать эксплойт, но в целом можно рассматривать, как вариант))

если админ позволил анонимам размещать на сайте FullHTML(поленился?), то наличие у него пиратской винды с отсутствующими обновлениями, отсутствие антивируса, а так же сохранение паролей(поленился там - поленится и тут) где нипопадя не будет столь удивительным.

16 марта 2014 в 3:34