voor femme :
luite heb nooit je mail gehad.
maar goed ik wil het je wel uitleggen hoor.
wat is het geval. bij het wijzigen van een profile controleer je op gebruikersnaam en een md5 som van zijn/haar password. Deze worden meegestuurd via een hidden form element.
je fout is de volgende. bij het controleren of het de juiste gebruiker betreft, controleer je op naam en pwd en NIET ID. Bij het updaten doe je waarschijnlijk zoiets :
update usertable set .... where id = $id
wat is de fout hier. Juist, je controleert niet of de ID bij de naam En pwd hoort. de check controleert immers alleen op naam en pwd. dus hoe is dit te exploiten.
registreer een account, voor dit geval hadden wij jaapaap account geregged. versleutel je pwd met md5 (kan ook via t.net)
vul als id de nummer van het te kapen account.
kaap nu een account volgens het volgende url :
http://www.tweakers.net/ext/reg.dsp?oldpassword=5ef3345bc5292891a4fb5d2d2a89e278&oldusername=jaapaap&id=1225&username=RickJansen&email=rick12890@hotmail.com&password=rick&Action=Preferences&Step=3
je voelt hem al aankomen. het password wordt nu verzonden naar het nieuwe account. Immiddels heb je het wel gefixed. dus de je heb de bugreport toch gelezen.
nog een laatste opmerking. ik hoop dat je magic quotes heb gebruikt anders kan ik in 1x alle accounts wijzigen.
[edit typos]
luite heb nooit je mail gehad.
maar goed ik wil het je wel uitleggen hoor.
wat is het geval. bij het wijzigen van een profile controleer je op gebruikersnaam en een md5 som van zijn/haar password. Deze worden meegestuurd via een hidden form element.
je fout is de volgende. bij het controleren of het de juiste gebruiker betreft, controleer je op naam en pwd en NIET ID. Bij het updaten doe je waarschijnlijk zoiets :
update usertable set .... where id = $id
wat is de fout hier. Juist, je controleert niet of de ID bij de naam En pwd hoort. de check controleert immers alleen op naam en pwd. dus hoe is dit te exploiten.
registreer een account, voor dit geval hadden wij jaapaap account geregged. versleutel je pwd met md5 (kan ook via t.net)
vul als id de nummer van het te kapen account.
kaap nu een account volgens het volgende url :
http://www.tweakers.net/ext/reg.dsp?oldpassword=5ef3345bc5292891a4fb5d2d2a89e278&oldusername=jaapaap&id=1225&username=RickJansen&email=rick12890@hotmail.com&password=rick&Action=Preferences&Step=3
je voelt hem al aankomen. het password wordt nu verzonden naar het nieuwe account. Immiddels heb je het wel gefixed. dus de je heb de bugreport toch gelezen.
nog een laatste opmerking. ik hoop dat je magic quotes heb gebruikt anders kan ik in 1x alle accounts wijzigen.
[edit typos]
Eenvoudig + Goedkoop Mitsubishi Warmtepomp uitlezen/besturen met een ESP32