Kan ik (in ASP) de cookies van GoT uitlezen, zodat ik kan zien wat je username is? en zo ja, hoe?, ik heb al wat geprobeert maar wil niet lukken
nee, dat zou wat zijn zeg .. sleutel aan inbreker geven en dan zeggen "niet inbreken hoor!"
cookie specs
cookie specs
Nee, cookies kunnen alleen door dezelfde server uitgelezen worden.
Bij gratis providers komen de cookies wel vaak van dezelfde server
Die zou je kunnen uitlezen als ze niet geencrypt zijn
. Maar je moet wel precies weten hoe ze heten ed...
Bij gratis providers komen de cookies wel vaak van dezelfde server
Verwijderd
"Vroeger" heb ik altijd geleerd dat cookies site/domein/groep/ip gebonden zijn, tuurlijk ze zijn wel te lezen maar ik denk eerder met een 'kwaadaardige' applet....
Want ik heb dus een "GoT" Chat gemaakt, en nu wil ik maken dat ie (als je naar die site gaat) automatisch inlogt op je GoT Username
Dat heb je pech, tanzij die applet van je op het t.net domein komt te staan kun je er niet bij (misschien wel, maar dat komt dan door IEOp donderdag 28 juni 2001 10:34 schreef KixAss456 het volgende:
Want ik heb dus een "GoT" Chat gemaakt, en nu wil ik maken dat ie (als je naar die site gaat) automatisch inlogt op je GoT Username
- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!
als JIJ je username uit kan lezen uit een cookie op GoT, dan kan IEDEREEN dat .. en dan kan dus ook IEDEREEN jouw account info (ge/mis)-bruiken ... da's dus niet de bedoeling ...
wat je wel zou kunnen proberen, is een loginformpje op je eigen page maken, die post naar hetzelfde script als het loginscript op GoT, en dan in je eigen submit script de pagina ophalen waar zoiets staat als:
"Hoi {username}, je laatste bezoek was op 27 juni 2001 @ 19:53"
dan dus {username} uitlezen, en vergelijken met de waarde die je in je scriptje had ingevuld, en als dat hetzelfde is, dan 'ben je ingelogd'

errug brak, maargoed
wat je wel zou kunnen proberen, is een loginformpje op je eigen page maken, die post naar hetzelfde script als het loginscript op GoT, en dan in je eigen submit script de pagina ophalen waar zoiets staat als:
"Hoi {username}, je laatste bezoek was op 27 juni 2001 @ 19:53"
dan dus {username} uitlezen, en vergelijken met de waarde die je in je scriptje had ingevuld, en als dat hetzelfde is, dan 'ben je ingelogd'
errug brak, maargoed
Je zou misschien heel vriendelijk aan de crew kunnen vragen of je 1 bestandje op de got server mag plaatsen op zich zou je daar genoeg aan hebben
Nee je maakt een denkfout. Het ophalen van de GoT pagina (met 'hoi {username} etc') doet jou server dan en niet de machine waarvanaf net ingelogd is. Zal dus een andere session zijn en dus heb je er niets aan.Op donderdag 28 juni 2001 10:39 schreef TheDane het volgende:
als JIJ je username uit kan lezen uit een cookie op GoT, dan kan IEDEREEN dat .. en dan kan dus ook IEDEREEN jouw account info (ge/mis)-bruiken ... da's dus niet de bedoeling ...
wat je wel zou kunnen proberen, is een loginformpje op je eigen page maken, die post naar hetzelfde script als het loginscript op GoT, en dan in je eigen submit script de pagina ophalen waar zoiets staat als:
"Hoi {username}, je laatste bezoek was op 27 juni 2001 @ 19:53"
dan dus {username} uitlezen, en vergelijken met de waarde die je in je scriptje had ingevuld, en als dat hetzelfde is, dan 'ben je ingelogd'
errug brak, maargoed
uhh,. ik zeg toch "errug brak"Op donderdag 28 juni 2001 10:45 schreef tomato het volgende:
[..]
Nee je maakt een denkfout. Het ophalen van de GoT pagina (met 'hoi {username} etc') doet jou server dan en niet de machine waarvanaf net ingelogd is. Zal dus een andere session zijn en dus heb je er niets aan.
maareh , heb't net ff snel geprobeerd
en you're right
maargoed, nice try eh?
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?
Heeft sinds kort zijn wachtwoord weer terug gevonden!
gaat volgens mij (dus) ook niet, aangezien je die cookie info niet mee krijgt,. zoals tomato al zei: da's dan een andere sessie ... als je GoTbeheer zo gek krijgt dat ze een scriptje op GoTserver laten draaien, dan kan het wel ...Op donderdag 28 juni 2001 11:00 schreef Wirf het volgende:
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?
Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?Op donderdag 28 juni 2001 11:00 schreef Wirf het volgende:
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?
Volgens mij krijg je dan 'permission denied', dat krijg je iig wel als je zo'n frame van een ander domain probeert te wijzigen (lees: hiden)Op donderdag 28 juni 2001 11:17 schreef tomato het volgende:
[..]
Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?
- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!
Ja, maar dit kan nog niet, want als je dat frame hebt, dan kun je de nick nergens uitlezen, omdat ie niet in een input veld staat
heeft niks met input veld te maken .. je kan met readfile() gewoon bestanden lezen ..Op donderdag 28 juni 2001 11:55 schreef KixAss456 het volgende:
Ja, maar dit kan nog niet, want als je dat frame hebt, dan kun je de nick nergens uitlezen, omdat ie niet in een input veld staat
edit:
als die nick ergens op die pagina staat, dan kun je hem er wel uitfilteren i presume
als die nick ergens op die pagina staat, dan kun je hem er wel uitfilteren i presume
Als je zoiets probeert geeft Netscape in de Javascript console keurig de volgende melding:Op donderdag 28 juni 2001 11:17 schreef tomato het volgende:
[..]
Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?
access disallowed from scripts at blablabla.html to documents at another domain.
Da's nou jammerOp donderdag 28 juni 2001 12:19 schreef Onno het volgende:
Als je zoiets probeert geeft Netscape in de Javascript console keurig de volgende melding: [..]
Bij het setten van een cookie geef je naast naam en date ook een path op. De client stuurt de cookies alleen maar naar de server als de op te halen file voldoet aan dat 'path'. Ook met clientside scripting is de variabele alleen beschikbaar als de url matcht met de path van het cookie.
Als je client goed in elkaar zit (en dat geldt op dit gebied voor zowel IE, NS als Mozilla), KAN het dus niet, tenzij de makers van de site een fout maken. Bijvoorbeeld de path verkeerd instellen of een hele brakke manier gebruiken om subdomains te realiseren (go Femme
). 
Op dit moment is er op GoT en t.net geloof ik niets meer mis met de cookies.
Als je client goed in elkaar zit (en dat geldt op dit gebied voor zowel IE, NS als Mozilla), KAN het dus niet, tenzij de makers van de site een fout maken. Bijvoorbeeld de path verkeerd instellen of een hele brakke manier gebruiken om subdomains te realiseren (go Femme
Op dit moment is er op GoT en t.net geloof ik niets meer mis met de cookies.
Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP
Proef ik hier een beetje in dat als je het redirecten van user.tweakers.net naar je eigen site, je dan theoretisch wat meer kans hebt om een cookie van tweakers uit te lezen? Of kom je op dat moment, als je dan een cookie wilt lezen, gewoon vanaf je eigen site, net zoals dat je dat komt als iemand www.mijnsite.nl intyped?Op vrijdag 29 juni 2001 13:15 schreef Burat het volgende:
Als je client goed in elkaar zit (en dat geldt op dit gebied voor zowel IE, NS als Mozilla), KAN het dus niet, tenzij de makers van de site een fout maken. Bijvoorbeeld de path verkeerd instellen of een hele brakke manier gebruiken om subdomains te realiseren (go Femme).
Op dit moment is er op GoT en t.net geloof ik niets meer mis met de cookies.
Exact expert nodig?
Zoals het eerst ging, haalde de tweakers.net server jouw pagina op en stuurde die vervolgens naar de client. Die zag dat het van tweakers.net afkwam en gaf dus alle cookies van tweakers.net vrij. Baf.Op vrijdag 29 juni 2001 13:30 schreef Crazy_D het volgende:
[..]
Proef ik hier een beetje in dat als je het redirecten van user.tweakers.net naar je eigen site, je dan theoretisch wat meer kans hebt om een cookie van tweakers uit te lezen? Of kom je op dat moment, als je dan een cookie wilt lezen, gewoon vanaf je eigen site, net zoals dat je dat komt als iemand www.mijnsite.nl intyped?
Gelukkig is dat nu opgelost (hoewel het niet aanstaat geloof ik). Het was wel een leuke exploit overigens, heb echt gelachen toen de password hashes door de brute-forcer gingen
Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP
Kijk meteen wat geleerdOp vrijdag 29 juni 2001 16:23 schreef Burat het volgende:
Zoals het eerst ging, haalde de tweakers.net server jouw pagina op en stuurde die vervolgens naar de client. Die zag dat het van tweakers.net afkwam en gaf dus alle cookies van tweakers.net vrij. Baf.
Hoezo, is er wat mis dan met 12345 als wachtwoord?Gelukkig is dat nu opgelost (hoewel het niet aanstaat geloof ik). Het was wel een leuke exploit overigens, heb echt gelachen toen de password hashes door de brute-forcer gingen![]()
Exact expert nodig?
Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame.
Verwijderd
Chaos: Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame.
$text =~ tr/13450/ieaso/;
Waarom is dat lame?
$text =~ tr/13450/ieaso/;
Waarom is dat lame?
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat. Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Verwijderd
Chaos: Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vinden als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat.
Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Dat is waar, maar ik zie het (toegevoegde) lame er niet van. Passwords in encrypted of plain: een pot nat.
(Of vind je het erg dat hij nu niet alleen weet wat het password na encryptie was, maar ook wat je letterlijk hebt ingetypt?
)
Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Dat is waar, maar ik zie het (toegevoegde) lame er niet van. Passwords in encrypted of plain: een pot nat.
(Of vind je het erg dat hij nu niet alleen weet wat het password na encryptie was, maar ook wat je letterlijk hebt ingetypt?
Oh, vast wel. Die anderen zijn minstens net zo lame bezig.. maar dan weet ik niet tegen wie ik dat moet roepen natuurlijk.Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Als een lijstje met plaintext passwords in verkeerde handen komt is de kans dat er misbruik van gemaakt gaat worden natuurlijk flink groter dan dat iemand ze eerst zelf moet gaan brute-forcen.Dat is waar, maar ik zie het (toegevoegde) lame er niet van. Passwords in encrypted of plain: een pot nat.
Dat is een beetje mijn punt ja. Het verschil tussen passwords hebben en de mogelijkheid hebben passwords te verkrijgen ligt hier, verdergaan dan hashes was ook niet nodig in dit geval.(Of vind je het erg dat hij nu niet alleen weet wat het password na encryptie was, maar ook wat je letterlijk hebt ingetypt?)
Verwijderd
Chaos: Als een lijstje met plaintext passwords in verkeerde handen komt is de kans dat er misbruik van gemaakt gaat worden natuurlijk flink groter dan dat iemand ze eerst zelf moet gaan brute-forcen.
En het verschil vind je erg groot?
Het verschil tussen passwords hebben en de mogelijkheid hebben passwords te verkrijgen ligt hier, verdergaan dan hashes was ook niet nodig in dit geval.
Ach... nieuwsgierigheid enzo.
Misschien was het wel lame van hem maar IMHO is een hash of een plain-text password een pot nat.
En het verschil vind je erg groot?
Het verschil tussen passwords hebben en de mogelijkheid hebben passwords te verkrijgen ligt hier, verdergaan dan hashes was ook niet nodig in dit geval.
Ach... nieuwsgierigheid enzo.
Verwijderd
Is heel simpel om de username te mee te nemen. Maar werkt alleen met IE vanaf 3.
Ja maakt een pagina met 2 frames. In het 1 superkleine frame zet je http://gathering.tweakers.net/. Dan lees je met Javascript op het 2e frame de inhoud van het 1e frame uit. En parse je dat totdat je de username hebt. Daarna doe je een content-refresh met de juiste username in je chatbox.
Zo heb je niet eens cookies nodig.
Iemand moet natuurlijk wel ingelogt zijn bij tweakers net. Maar dat kan je natuurlijk weer oplossen om het inlogscherm van tweakers in een frame te tonen wanneer geen username gevonden was.
Succes!
Ja maakt een pagina met 2 frames. In het 1 superkleine frame zet je http://gathering.tweakers.net/. Dan lees je met Javascript op het 2e frame de inhoud van het 1e frame uit. En parse je dat totdat je de username hebt. Daarna doe je een content-refresh met de juiste username in je chatbox.
Zo heb je niet eens cookies nodig.
Iemand moet natuurlijk wel ingelogt zijn bij tweakers net. Maar dat kan je natuurlijk weer oplossen om het inlogscherm van tweakers in een frame te tonen wanneer geen username gevonden was.
Succes!
Gewoon om de zoveel tijd je password veranderen... heb je nergens last vanOp vrijdag 29 juni 2001 19:16 had Chaos last van paranoia:
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat. Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Trouwens, wat zou jouw het kunnen schelen dat iemand je GoT password heeft? Kunnen ze hooguit wat berichten posten onder je naam...
tenzij je uitloggen kiezen met de optie direct een nieuw password mailen - dan ben je je got accountje kwijt
maar om on-topic te blijven: het lijkt erop dat met die frames het wel gaat lukken, ik raad je echter wel aan om het resultaat dan wel in verschillende browsers te tesen - als een brouwser dat niet wilt kan je altijd nog om de username vragen.
putStr $ map (x -> chr $ round $ 21/2 * x^3 - 92 * x^2 + 503/2 * x - 105) [1..4]
Je weet totaal niets van de details van de actie, en het getuigt dus van een laag niveau om er zo ongenuanceerd op te reageren.Op vrijdag 29 juni 2001 18:42 schreef Chaos het volgende:
Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame.
Buiten dat: ga jij maar eens zoeken naar de definitie van het woord scriptkiddie, want OF je weet die niet, OF je snapt die niet. Want ik heb alleen maar code gebruikt die van mijzelf is, inclusief het progje om MD5 te brute forcen.
Dat jij het lame vind, ok. Moet jij weten. Je weet tenslotte niet meer dan hier in het topic staat, en dat is inderdaad te weinig om een weloverwogen mening te vormen.
1) Dan moet je een beter password nemen ofOp vrijdag 29 juni 2001 19:16 schreef Chaos het volgende:
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat.
2) Je password niet laten opslaan
Tenslotte: Hash of password, wat boeit het? Als die persoon het password zou willen misbruiken, zou die persoon het sowieso bruteforcen. Dus ik zie het verschil niet.
Daar weet jij helemaal niets van. Nogmaals: je oordeelt over zaken waar je te weinig van weet.Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Juist! Ik heb het iig netjes opgelost door elke keer meteen naar de crew toe te stappen (wederom: dit wist jij niet, vandaar dat je gelijk maar "lame" schreeuwt). Vele anderen doen dat niet kan ik je vertellen.Op vrijdag 29 juni 2001 19:23 schreef Arien het volgende:
Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Tenslotte (om ook dat argument maar weg te halen): ik heb er alleen een dictionary op los gelaten, het hele random/incremental gedeelte heb ik niet gedaan. Het ging mij namelijk niet om de passwords. Had je niet verwacht he, van een scriptkiddie?
Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP
Pagina: 1