1. Вы находитесь в сообществе Rubukkit. Мы - администраторы серверов Minecraft, разрабатываем собственные плагины и переводим на различные языки плагины наших коллег из других стран.
    Скрыть объявление
Скрыть объявление
В преддверии глобального обновления, мы проводим исследования, которые помогут нам сделать опыт пользования форумом ещё удобнее. Помогите нам, примите участие!

Обсудим Уязвимости серверов.

Тема в разделе "Помощь", создана пользователем Revi, 4 июл 2012.

  1. BlackSun

    BlackSun Активный участник Пользователь

    Баллы:
    78
    Открыл конфиг в лаунчере, получил ссылки и пароль от сессии, засунул в свой лаунчер и зашел на сервер.
    Этот лаунчер не спасёт даже обфускация - всё необходимое (в т.ч. пароль от сессии) можно вытянуть через сниффер. А можно и не вытягивать, запустить игру, скопировать параметры запуска через процесс эксплорер, залить нужные читы и тупо запустить с консоли. Правда это менее удобно, чем запускать отдельным лаунчером.
    И я промолчу про "универсальный обход", он ещё проще.
    Забавы ради решил посмотреть на сайт.. вы это серьёзно? Кто писал скрипты? Почему все параметры в магазине передаются клиентом?

    2014-05-19_23-18_Live HTTP Replay.jpg
    Продолжаем веселье, теперь пошли sql-иньекции.. вам бы стоило основательно проверить все скрипты.

    2014-05-19_23-23_Live HTTP Replay.jpg
     
  2. Alexey123

    Alexey123 Старожил Пользователь

    Баллы:
    153
    Ну блин, теперь на главной странице писюн будет. Я даже и не посмотрел ведь...
     
    HoShiMin нравится это.
  3. s1n_sudak

    s1n_sudak Новичок

    Баллы:
    8
    Имя в Minecraft:
    s1n_sudak
    а что за дополнение для firefox? где его взять?
    сам сайт как и лаунчер моего друга, попросил помочь с выявлением дыр. Сам я туп в программировании поэтому решил обратиться к вам. Можно взять ваш скайп и проконсультироваться? задалбывать не буду, пару вопросов и всё
     
    Последнее редактирование: 20 май 2014
  4. Alexey123

    Alexey123 Старожил Пользователь

    Баллы:
    153
    Дополнения для лисы берутся в разделе "Дополнения" лисы. Да, я кэп, но 95% дополнений лежит там. Вместо расширения для одной лисы можно использовать, например, Charles, который можно настроить на работу с любым браузером(а в данном случае можно взять оперу и через неё править значения полей).
    Поправить этот магазин практически невозможно, лучше всё же полностью переделать его.
     
  5. s1n_sudak

    s1n_sudak Новичок

    Баллы:
    8
    Имя в Minecraft:
    s1n_sudak
    Alexey123, Alexey123,
    отредактируй его, потом посмотри на главной, высветится "обнаружен мошенник" и админ его банит
     
    Denscore нравится это.
  6. Alexey123

    Alexey123 Старожил Пользователь

    Баллы:
    153
    ...ну ведь костыль это. Можно просто передавать ID предмета и количество(если так ещё не сделано).
     
  7. Hilgert

    Hilgert Старожил Пользователь

    Баллы:
    123
    Skype:
    mixa2258
    Имя в Minecraft:
    Hilgert
    А я вот недавно нашёл баг, который есть во всех лаунчерах, и его нельзя зафиксить :3
    Даже не просите, никому не скажу :cool:
     
  8. {MNS}{D_ASK}

    {MNS}{D_ASK} Активный участник Пользователь

    Баллы:
    68
    Skype:
    Sergey040195
    мега троль mode on)
     
    ПриветОтЛайки и Help нравится это.
  9. Hilgert

    Hilgert Старожил Пользователь

    Баллы:
    123
    Skype:
    mixa2258
    Имя в Minecraft:
    Hilgert
    я серьёзно :(
     
  10. {MNS}{D_ASK}

    {MNS}{D_ASK} Активный участник Пользователь

    Баллы:
    68
    Skype:
    Sergey040195
    wine?либо /$User/home
     
  11. Alexey123

    Alexey123 Старожил Пользователь

    Баллы:
    153
    Надеюсь, ты не о подмене minecraft.jar перед запуском клиента.
     
    {MNS}{D_ASK} нравится это.
  12. Hilgert

    Hilgert Старожил Пользователь

    Баллы:
    123
    Skype:
    mixa2258
    Имя в Minecraft:
    Hilgert
    нет, у меня намного круче :3
     
    ПриветОтЛайки нравится это.
  13. BlackSun

    BlackSun Активный участник Пользователь

    Баллы:
    78
    Касательно JCR: Пассивная XSS в веб-обвязке, /scripts/jcr_news.php, параметр $_GET['color'] никак не фильтруется.

    PHP:
            <style type="text/css">
                html, body {
                    font-family: Arial, Tahoma, Helvetica, sans-serif;
                    font-size: 9px;
                    color: <?php echo $_GET['color']; ?>;
                    margin: 0;
                }
                .title { font-size: 10px; }
                .text { font-size: 9px; }
                a { color: <?php echo $_GET['color']; ?>; text-decoration: none; }
                img { border:0; margin:0; }
            </style>
        </head>
        <body>
     
    MegaFlary нравится это.
  14. Teror2

    Teror2 Старожил Пользователь

    Баллы:
    103
    Имя в Minecraft:
    Teror2
  15. Neuter

    Neuter Старожил Пользователь

    Баллы:
    123
    Skype:
    Neuter3
    Имя в Minecraft:
    Dream4Game
    Dream4Game.ru попробуй)
    или жди, стрингером обфусцирую)
     
    Лайка3, Лайка2 и mahimamax нравится это.
  16. BlackSun

    BlackSun Активный участник Пользователь

    Баллы:
    78
    prodgfsdf324@sdfprotectkeyaffsg

    Потратил 20 секунд. Хреновый обфускатор.
     
    Лайка3, Лайка2 и mahimamax нравится это.
  17. Neuter

    Neuter Старожил Пользователь

    Баллы:
    123
    Skype:
    Neuter3
    Имя в Minecraft:
    Dream4Game
    Стандартный XD
     
    Лайка3, Лайка2 и mahimamax нравится это.
  18. tyumencev2004

    tyumencev2004 Активный участник Пользователь

    Баллы:
    66
    #UP!
    Если в кристалликсе практически не меняли лаунчер, то есть обход джавы на нём. Кому интересно - отпишитесь, дам классы.
    Осталось модифицировать ClassLoader. Лаунчер не нужно даже декомпилировать, но классов понаделали :lol:
     
    Последнее редактирование: 8 сен 2015
  19. Qmaks

    Qmaks Старожил Пользователь

    Баллы:
    173
    Имя в Minecraft:
    Qmaks
    Так в лаунчере и нет защиты, она в клиенте..
     
  20. iluxandro

    iluxandro Активный участник Пользователь

    Баллы:
    78
    Skype:
    repytwjd22
    Имя в Minecraft:
    civilius
    Mountcraft.ru
     

Поделиться этой страницей