布拉格

青青校园?动网博客?漏洞?Evance?

今天没有上课.先给出一个链接吧.
http://www.Evance.name/fodder/dv.asp
不知道是什么的话可以打开看看.服务器的CPU估计比较累。有耐心的可以等下,没有耐心可以关闭它. 等... 等等... 等等等... 等等等等... 等等等等等... ..... 然后会看一串串数字... 然后再打开http://www.xmd5.org,把得到的结果(如果有耐心等到打开的话应该是:[b]07fffbf914a0c674[/b])这一个输入进去.然后query 结果是个什么呢? 嗯.. 这个东东就是青青校园ID:“Evance”的博客密码了.. 没有意识到我写的是什么东西的话,可以自行离开. 原理很简单:第一步injection,得到了密码MD5字符串 第二步通过在线网站进行MD5 Encrypt 第一步得到的MD5值,就是论坛博客的密码(不等同于论坛密码,但是很多的人习惯使用同一个密码。虽然有的人把这两个密码区分开了,但是无论如何,让别人知道你的密码一定不是一件值得开心或者抱以无所谓态度的事情.) 第二步就没有什么说明的必要了,这一个网站似乎只能够推算出是不多于十位(似乎是十位,记不太清了)而且纯字母或者纯数字的密码.但是应该注意的是,并不意味着因为高效的MD5反运算技术没有出来,你的密码就处于安全状态..别的不说,单是现在算法很精密的暴力Encrypt软件就足以算出现在绝大多数的密码了,只不过(时间)效率相对低些而已. 更不用说是没有人能够知道什么时候高效的MD5技术像Zend被hack一样跳出来,如果那样...唉.. 因此给个意见: 论坛密码和博客密码不要用相同字符 密码尽可能长些. 密码保护很重要. .................................................................................................................................... 补丁来源: [b][Bug.Center.Team-漏洞预警中心小组] focn[B.C.T]&玄猫[B.C.T][/b] 经过测试已经通过 .................................................................................................................................... [url=/2006/04/dvbbs_boke_patch.rar]点击下载补丁[/url]

Comments

啊 我好像听说过 boke系统的一个“'”字符串没有过滤,造成了sql注入漏洞. 你把它给调试出来了?青青校园也有啊.
强悍啊.想不到我们学校还有种牛人呢
啊 ...睡觉之前居然看到你把博客更新了 厉害啊 不过你为什么不给清风说呢?
Evance 你在不在?我有事情找你。我的论坛也是动网的,也没有升级过,我想问一下,你有这一个漏洞的补丁程序吗?
引用自 主题公园
Evance 你在不在?我有事情找你。我的论坛也是动网的,也没有升级过,我想问一下,你有这一个漏洞的补丁程序吗?
刷新一下就发现多了一个评论. 还好我公司不用动网的论坛 还好还好.Evance 把这一个漏洞的补丁打出来吧.
不丢一次密码,不被入侵一次是不会重视这些东西的……
感谢evance了 呵呵 那一个补丁官方有发吗?我能够用吗?
evance 是不是邪恶八进制的会员?
我是从搜索引擎过来的 我想问一下的是 这是论坛的漏洞还是博客的漏洞?对论坛危害性大不大
引用自 主题公园
感谢evance了 呵呵 那一个补丁官方有发吗?我能够用吗?
能够用.经过测试已经成功留心一下官方最新的补丁.没有上官网. 不知道这一个发布了补丁没有.
引用自 天才
evance 是不是邪恶八进制的会员?
呵呵 不是
假的or真的?不是愚人节的玩笑?
为什么不发在青青上?
evance你是什么意思?青青校园再怎么不是你去黑他做什么?显露技术是这样显露的吗?你还算不算青青人?
引用自 马甲
evance你是什么意思?青青校园再怎么不是你去黑他做什么?显露技术是这样显露的吗?你还算不算青青人?
我原谅你的无知和幼稚..
小狗有没有好的MD5反加密软件的?
汗..这不是你的ID么?你破解自己的ID做什么?
愤怒..
这个漏洞是什么版本的dvbbs?
什么时候的事情 ?这一个漏洞现在可用吗?站长可以把源码公开吗?
引用自 动网小鬼
什么时候的事情 ?这一个漏洞现在可用吗?站长可以把源码公开吗?
请原谅我的自私行为 :(
哇 你好厉害哦 什么时候教我两招 你会盗别人的QQ号吗
我仔细看了楼主的猜解方式,是无穷举?又好像不是啊?
仔细想了想 其实站长发这篇文章最核心的地方就是你没有公布的源码.
强烈建议站长把源码放出来!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!!