Toon posts:

Cookie van andere site uitlezen

Pagina: 1
Acties:
  • 140 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Kan ik (in ASP) de cookies van GoT uitlezen, zodat ik kan zien wat je username is? en zo ja, hoe?, ik heb al wat geprobeert maar wil niet lukken ;(

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

nee, dat zou wat zijn zeg .. sleutel aan inbreker geven en dan zeggen "niet inbreken hoor!"

cookie specs

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Nee, cookies kunnen alleen door dezelfde server uitgelezen worden.

Bij gratis providers komen de cookies wel vaak van dezelfde server :) Die zou je kunnen uitlezen als ze niet geencrypt zijn :(. Maar je moet wel precies weten hoe ze heten ed... :(

Verwijderd

"Vroeger" heb ik altijd geleerd dat cookies site/domein/groep/ip gebonden zijn, tuurlijk ze zijn wel te lezen maar ik denk eerder met een 'kwaadaardige' applet....

Verwijderd

Topicstarter
Want ik heb dus een "GoT" Chat gemaakt, en nu wil ik maken dat ie (als je naar die site gaat) automatisch inlogt op je GoT Username

  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 19:44

Gerco

Professional Newbie

Op donderdag 28 juni 2001 10:34 schreef KixAss456 het volgende:
Want ik heb dus een "GoT" Chat gemaakt, en nu wil ik maken dat ie (als je naar die site gaat) automatisch inlogt op je GoT Username
Dat heb je pech, tanzij die applet van je op het t.net domein komt te staan kun je er niet bij (misschien wel, maar dat komt dan door IE :) )

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

als JIJ je username uit kan lezen uit een cookie op GoT, dan kan IEDEREEN dat .. en dan kan dus ook IEDEREEN jouw account info (ge/mis)-bruiken ... da's dus niet de bedoeling ...


wat je wel zou kunnen proberen, is een loginformpje op je eigen page maken, die post naar hetzelfde script als het loginscript op GoT, en dan in je eigen submit script de pagina ophalen waar zoiets staat als:
"Hoi {username}, je laatste bezoek was op 27 juni 2001 @ 19:53"

dan dus {username} uitlezen, en vergelijken met de waarde die je in je scriptje had ingevuld, en als dat hetzelfde is, dan 'ben je ingelogd'
>:)

errug brak, maargoed :)

Verwijderd

Topicstarter
Aha, euh, ja, euh, ff denken, euh, da, euh, zou kunnen, denk ik, toch :?

  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Je zou misschien heel vriendelijk aan de crew kunnen vragen of je 1 bestandje op de got server mag plaatsen op zich zou je daar genoeg aan hebben :)

  • tomato
  • Registratie: November 1999
  • Niet online
Op donderdag 28 juni 2001 10:39 schreef TheDane het volgende:
als JIJ je username uit kan lezen uit een cookie op GoT, dan kan IEDEREEN dat .. en dan kan dus ook IEDEREEN jouw account info (ge/mis)-bruiken ... da's dus niet de bedoeling ...


wat je wel zou kunnen proberen, is een loginformpje op je eigen page maken, die post naar hetzelfde script als het loginscript op GoT, en dan in je eigen submit script de pagina ophalen waar zoiets staat als:
"Hoi {username}, je laatste bezoek was op 27 juni 2001 @ 19:53"

dan dus {username} uitlezen, en vergelijken met de waarde die je in je scriptje had ingevuld, en als dat hetzelfde is, dan 'ben je ingelogd'
>:)

errug brak, maargoed :)
Nee je maakt een denkfout. Het ophalen van de GoT pagina (met 'hoi {username} etc') doet jou server dan en niet de machine waarvanaf net ingelogd is. Zal dus een andere session zijn en dus heb je er niets aan.

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

Op donderdag 28 juni 2001 10:45 schreef tomato het volgende:

[..]

Nee je maakt een denkfout. Het ophalen van de GoT pagina (met 'hoi {username} etc') doet jou server dan en niet de machine waarvanaf net ingelogd is. Zal dus een andere session zijn en dus heb je er niets aan.
uhh,. ik zeg toch "errug brak" :+

maareh , heb't net ff snel geprobeerd :)
en you're right

maargoed, nice try eh? ;)

  • Wirf
  • Registratie: April 2000
  • Laatst online: 14:35
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?

Heeft sinds kort zijn wachtwoord weer terug gevonden!


  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

Op donderdag 28 juni 2001 11:00 schreef Wirf het volgende:
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?
gaat volgens mij (dus) ook niet, aangezien je die cookie info niet mee krijgt,. zoals tomato al zei: da's dan een andere sessie ... als je GoTbeheer zo gek krijgt dat ze een scriptje op GoTserver laten draaien, dan kan het wel ...

  • tomato
  • Registratie: November 1999
  • Niet online
Op donderdag 28 juni 2001 11:00 schreef Wirf het volgende:
ennuhh... als je nou een javascriptje maakt die aan de client-side de tweakers-homepage ophaalt? En dat dus weer doorstuurd naar je chat-server?
Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?

Verwijderd

Topicstarter
Dat zou volgens mij kunnen, maar euh, ff denken...

  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 19:44

Gerco

Professional Newbie

Op donderdag 28 juni 2001 11:17 schreef tomato het volgende:

[..]

Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?
Volgens mij krijg je dan 'permission denied', dat krijg je iig wel als je zo'n frame van een ander domain probeert te wijzigen (lees: hiden)

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


Verwijderd

Topicstarter
Ja, maar dit kan nog niet, want als je dat frame hebt, dan kun je de nick nergens uitlezen, omdat ie niet in een input veld staat

  • TheDane
  • Registratie: Oktober 2000
  • Laatst online: 21:36

TheDane

1.618

Op donderdag 28 juni 2001 11:55 schreef KixAss456 het volgende:
Ja, maar dit kan nog niet, want als je dat frame hebt, dan kun je de nick nergens uitlezen, omdat ie niet in een input veld staat
heeft niks met input veld te maken .. je kan met readfile() gewoon bestanden lezen ..

edit:

als die nick ergens op die pagina staat, dan kun je hem er wel uitfilteren i presume

  • Onno
  • Registratie: Juni 1999
  • Niet online
Op donderdag 28 juni 2001 11:17 schreef tomato het volgende:

[..]

Daar zit wel een idee in volgens mij. Bijvoorbeeld GoT index pagina opgeven als adres van een frame, of iframe ofzo. En zou je dan met JavaScript of VBScript de inhoud van dat frame uit kunnen lezen?
Als je zoiets probeert geeft Netscape in de Javascript console keurig de volgende melding:
access disallowed from scripts at blablabla.html to documents at another domain.

  • tomato
  • Registratie: November 1999
  • Niet online
Op donderdag 28 juni 2001 12:19 schreef Onno het volgende:
Als je zoiets probeert geeft Netscape in de Javascript console keurig de volgende melding: [..]
Da's nou jammer ;)

  • Burat
  • Registratie: Oktober 1999
  • Niet online

Burat

bos wortels

Bij het setten van een cookie geef je naast naam en date ook een path op. De client stuurt de cookies alleen maar naar de server als de op te halen file voldoet aan dat 'path'. Ook met clientside scripting is de variabele alleen beschikbaar als de url matcht met de path van het cookie.

Als je client goed in elkaar zit (en dat geldt op dit gebied voor zowel IE, NS als Mozilla), KAN het dus niet, tenzij de makers van de site een fout maken. Bijvoorbeeld de path verkeerd instellen of een hele brakke manier gebruiken om subdomains te realiseren (go Femme :+ ). :)

Op dit moment is er op GoT en t.net geloof ik niets meer mis met de cookies.

Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP


  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 02-09 09:31

Crazy D

I think we should take a look.

Op vrijdag 29 juni 2001 13:15 schreef Burat het volgende:
Als je client goed in elkaar zit (en dat geldt op dit gebied voor zowel IE, NS als Mozilla), KAN het dus niet, tenzij de makers van de site een fout maken. Bijvoorbeeld de path verkeerd instellen of een hele brakke manier gebruiken om subdomains te realiseren (go Femme :+ ). :)

Op dit moment is er op GoT en t.net geloof ik niets meer mis met de cookies.
Proef ik hier een beetje in dat als je het redirecten van user.tweakers.net naar je eigen site, je dan theoretisch wat meer kans hebt om een cookie van tweakers uit te lezen? Of kom je op dat moment, als je dan een cookie wilt lezen, gewoon vanaf je eigen site, net zoals dat je dat komt als iemand www.mijnsite.nl intyped?

Exact expert nodig?


  • Burat
  • Registratie: Oktober 1999
  • Niet online

Burat

bos wortels

Op vrijdag 29 juni 2001 13:30 schreef Crazy_D het volgende:

[..]

Proef ik hier een beetje in dat als je het redirecten van user.tweakers.net naar je eigen site, je dan theoretisch wat meer kans hebt om een cookie van tweakers uit te lezen? Of kom je op dat moment, als je dan een cookie wilt lezen, gewoon vanaf je eigen site, net zoals dat je dat komt als iemand www.mijnsite.nl intyped?
Zoals het eerst ging, haalde de tweakers.net server jouw pagina op en stuurde die vervolgens naar de client. Die zag dat het van tweakers.net afkwam en gaf dus alle cookies van tweakers.net vrij. Baf.

Gelukkig is dat nu opgelost (hoewel het niet aanstaat geloof ik). Het was wel een leuke exploit overigens, heb echt gelachen toen de password hashes door de brute-forcer gingen :P *D

Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP


  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 02-09 09:31

Crazy D

I think we should take a look.

Op vrijdag 29 juni 2001 16:23 schreef Burat het volgende:
Zoals het eerst ging, haalde de tweakers.net server jouw pagina op en stuurde die vervolgens naar de client. Die zag dat het van tweakers.net afkwam en gaf dus alle cookies van tweakers.net vrij. Baf.
Kijk meteen wat geleerd ;)
Gelukkig is dat nu opgelost (hoewel het niet aanstaat geloof ik). Het was wel een leuke exploit overigens, heb echt gelachen toen de password hashes door de brute-forcer gingen :P *D
Hoezo, is er wat mis dan met 12345 als wachtwoord? :+

Exact expert nodig?


  • Chaos
  • Registratie: November 1999
  • Niet online
Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame. |:(

Verwijderd

Chaos: Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame. |:(

$text =~ tr/13450/ieaso/;

Waarom is dat lame? :?

  • Chaos
  • Registratie: November 1999
  • Niet online
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat. Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.

Verwijderd

Chaos: Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vinden als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat.

Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)

Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.

Dat is waar, maar ik zie het (toegevoegde) lame er niet van. Passwords in encrypted of plain: een pot nat.

(Of vind je het erg dat hij nu niet alleen weet wat het password na encryptie was, maar ook wat je letterlijk hebt ingetypt? :? )

  • Chaos
  • Registratie: November 1999
  • Niet online
Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Oh, vast wel. Die anderen zijn minstens net zo lame bezig.. maar dan weet ik niet tegen wie ik dat moet roepen natuurlijk. :)
Dat is waar, maar ik zie het (toegevoegde) lame er niet van. Passwords in encrypted of plain: een pot nat.
Als een lijstje met plaintext passwords in verkeerde handen komt is de kans dat er misbruik van gemaakt gaat worden natuurlijk flink groter dan dat iemand ze eerst zelf moet gaan brute-forcen.
(Of vind je het erg dat hij nu niet alleen weet wat het password na encryptie was, maar ook wat je letterlijk hebt ingetypt? :? )
Dat is een beetje mijn punt ja. Het verschil tussen passwords hebben en de mogelijkheid hebben passwords te verkrijgen ligt hier, verdergaan dan hashes was ook niet nodig in dit geval.

Verwijderd

Chaos: Als een lijstje met plaintext passwords in verkeerde handen komt is de kans dat er misbruik van gemaakt gaat worden natuurlijk flink groter dan dat iemand ze eerst zelf moet gaan brute-forcen.

En het verschil vind je erg groot? :?

Het verschil tussen passwords hebben en de mogelijkheid hebben passwords te verkrijgen ligt hier, verdergaan dan hashes was ook niet nodig in dit geval.

Ach... nieuwsgierigheid enzo. ;) Misschien was het wel lame van hem maar IMHO is een hash of een plain-text password een pot nat.

Verwijderd

Is heel simpel om de username te mee te nemen. Maar werkt alleen met IE vanaf 3.

Ja maakt een pagina met 2 frames. In het 1 superkleine frame zet je http://gathering.tweakers.net/. Dan lees je met Javascript op het 2e frame de inhoud van het 1e frame uit. En parse je dat totdat je de username hebt. Daarna doe je een content-refresh met de juiste username in je chatbox.

Zo heb je niet eens cookies nodig.

Iemand moet natuurlijk wel ingelogt zijn bij tweakers net. Maar dat kan je natuurlijk weer oplossen om het inlogscherm van tweakers in een frame te tonen wanneer geen username gevonden was. :)

Succes!

  • Infinitive
  • Registratie: Maart 2001
  • Laatst online: 10-08 15:15
Op vrijdag 29 juni 2001 19:16 had Chaos last van paranoia:
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat. Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Gewoon om de zoveel tijd je password veranderen... heb je nergens last van :)
Trouwens, wat zou jouw het kunnen schelen dat iemand je GoT password heeft? Kunnen ze hooguit wat berichten posten onder je naam...

tenzij je uitloggen kiezen met de optie direct een nieuw password mailen - dan ben je je got accountje kwijt >:)

maar om on-topic te blijven: het lijkt erop dat met die frames het wel gaat lukken, ik raad je echter wel aan om het resultaat dan wel in verschillende browsers te tesen - als een brouwser dat niet wilt kan je altijd nog om de username vragen.

putStr $ map (x -> chr $ round $ 21/2 * x^3 - 92 * x^2 + 503/2 * x - 105) [1..4]


  • Burat
  • Registratie: Oktober 1999
  • Niet online

Burat

bos wortels

Op vrijdag 29 juni 2001 18:42 schreef Chaos het volgende:
Bur4t d4 l33t 5cr1ptk1dd0.. geweldig hoor. Laten zien dat je die hashes kan lezen is ok, maar brute forcen van passwords is verschrikkelijk lame. |:(
Je weet totaal niets van de details van de actie, en het getuigt dus van een laag niveau om er zo ongenuanceerd op te reageren.

Buiten dat: ga jij maar eens zoeken naar de definitie van het woord scriptkiddie, want OF je weet die niet, OF je snapt die niet. Want ik heb alleen maar code gebruikt die van mijzelf is, inclusief het progje om MD5 te brute forcen.

Dat jij het lame vind, ok. Moet jij weten. Je weet tenslotte niet meer dan hier in het topic staat, en dat is inderdaad te weinig om een weloverwogen mening te vormen.
Op vrijdag 29 juni 2001 19:16 schreef Chaos het volgende:
Omdat ik, en -tig anderen waarschijnlijk, het niet leuk vind als mijn wachtwoord zomaar bij iemand in een lijstje op zijn harddisk staat.
1) Dan moet je een beter password nemen of
2) Je password niet laten opslaan

Tenslotte: Hash of password, wat boeit het? Als die persoon het password zou willen misbruiken, zou die persoon het sowieso bruteforcen. Dus ik zie het verschil niet.
Helemaal omdat het brute forcen van die passwords helemaal niets toevoegt aan de ontdekking van het beveiligingslek.
Daar weet jij helemaal niets van. Nogmaals: je oordeelt over zaken waar je te weinig van weet.
Op vrijdag 29 juni 2001 19:23 schreef Arien het volgende:
Nu weet je in ieder geval dat hij dat gedaan heeft. Misschien zijn er nog wel andere mensen die ook passwords van jou hebben waar je dat niet van weet... (Ik noem maar wat.)
Juist! Ik heb het iig netjes opgelost door elke keer meteen naar de crew toe te stappen (wederom: dit wist jij niet, vandaar dat je gelijk maar "lame" schreeuwt). Vele anderen doen dat niet kan ik je vertellen.

Tenslotte (om ook dat argument maar weg te halen): ik heb er alleen een dictionary op los gelaten, het hele random/incremental gedeelte heb ik niet gedaan. Het ging mij namelijk niet om de passwords. Had je niet verwacht he, van een scriptkiddie? :)

Homepage | Me @ T.net | Having fun @ Procurios | Collega's gezocht: Webontwikkelaar PHP

Pagina: 1