Hack VP-ASP SHOPPING
trang này đã được đọc lầnLỗi này cực kỳ nguy hiểm, bởi vì có rất nhiều site shopping sử dụng phần
mềm VP-ASP! Nếu 1 site bị lỗi này, hacker có thể:
+Nhìn thấy đường dẫn database/configuration
+Thay đổi đương dẫn của file database/configuration
+Download file database/configuration
+Đặc biệt: Login như administrator của (phần mềm) VP-ASP trên site đó, hoặc
login với quyền admin vào host của site đó ( nếu chúng bị thêm lỗi SQL
injection ) với user và pw đều là
Công việc tiếp theo là chuyển url http://www.theqproject.com/shopping/shopdisplaycategories.asp thành url: http://www.theqproject.com/shopping/shopdbtest.asp nghiã là thay shopdisplaycategories.asp bằng shopdbtest.asp rồi click GO.Các bạn sẽ thấy màn hình hiển thị như sau (Chú ý: nếu đã đi được đến đây rồi thì bạn có 70% cơ hội download được file database)
Áp dụng công thức:
http:// [vp-asp site]/[vp-asp dir]/[ xDatabase +.mdb]
Ta thấy trong ví dụ này:
+[vp-asp site] là http://www.theqproject.com
+[ vp-asp dir] là shopping
+[ xDatabase +.mdb ] là shoping.mdb
Vậy ta có thể dowload database tại url:
http://www.theqproject.com/shopping/shoping.mdb
Màn hình hỏi save hay open! thành công rồi đó! xin chúc mừng!
Save vào đĩa cứng xong , bạn dùng chương trình microsoft-access 2000 ( nằm trong bộ microsoft-office) để mở file shopping.mdb. Bạn sẽ thấy rất nhiều tab:
thông thường những thông tin trong tab oder là những thông tin mà chúng ta cần tìm kiếm (CC), click lên tab để view:
hê hê.. công việc còn lại là mở trang Yahoo lên , login rồi
thử upgrate hộp thư của bạn lên 10MB xem sao :-))