VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Обнаружена XSS в календаре (calendar.php). Работает на vB 4.2.0 PL1
Code:
To exploit this vulnerability we need (to create/register) account of normal user:
3.1. Go to Your http://vBullet.in/forum/ and log in as a "normal user". (screen01)
3.2. After login in, we are redirecting to /activity.php (This page is called 'Activity Stream').
3.3. Now (as a registered user), we need to go to our /forum/calendar.php.
3.4. We are now at "HOME-> Calendar ->Default Calendar". Now (on right) we must click
to 'Add new event'. (screen02)
3.5. Vulnerable form here is 'Title'. To check it, type as a title something like:
test-title'><h1>Hi<br>Noam</h1><script>alert(123);</script> (screen03).
3.6. And now. Your 'new event' is added 'as a clear text' - by 'clear text' I mean
'text only, without XSS'. But...
3.7. Logout now, and log-in again. Your added XSS-code, will be presented at
first page (activity.php) for user who will log in.
If You want re-test this bug, You should create 2 users: registered1 and registered2.
Add payload ('add new event') as a registered1, and log out. Now log-in as a registered2,
and after login-page, there should be trigerred XSS.