Hoşgeldin Misafir

Xenforo Token Açığı

NasyoneL

NasyoneL

Karanlık Özgürlüktür
25 Ağu 2017
25,060 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
Xenforo hacking Token Açığı

Öncelikle Ne Bu Expoit Tarzı Açık ?

Bu Açıkla XenForo Sitelerde Üyelik Hakkında Bir Takım İşlemlerde Bulunabiliyorsunuz.Bunları Root Olmadan Yapıyorsunuz.Oldukça Kullanışlı.

Şimdi Şundan Bahsedeyim Her XenForo Sitede Her Üyenin Bir Tokeni Olur İşlemler Bu Token Üzerinden Yapılır.

örnek token : /oturumu-kapat/?_xfToken=186309%2C1491245191%2C87a182486389e6f1e7b30d36e9b1c2db764aef0b

Şimdi Token Kısmını Görmüşsünüzdür Sayılar Ve Harflerden Oluşan Tuhaf Bişey.

Peki Biz Bunu Nasıl Kullanıcaz Şimdi Forumda Diğer Üyenin (kurban) tokenini bulmamız lazım.

Bunun için xenforo da ne kadar önlem var bakmadım ama yazılımsal bir açık olması gerekli tokeni bulbilmek için.

şimdi diğelim kurbanın tokeni şu ;

4K23456634534cjf54536lf4657l3lsk45354356k35463k6k3l657k3kl4

Şimdi biz exploitimizi oluşturalım.

/oturumu-kapat/?_xfToken=4K23456634534cjf54536lf4657l3lsk45354356k35463k6k3l657k3kl4

"Token=" Yazan yerde başka bişeyde yazabilir biz "=" den sonra gelen yere tokeni yapıştırcaz ve exploit tamamdır.

Ayrıca Bitek Oturum Kapatma Değil E-Mail Doğrulama Gerektirmeden Kayıt'ta Oluyor.

Fakat Tabi Bunu Siz metaspoit gibi araçlarla geliştirceksiniz öyle kullancaksınız.
 

Security

25 Ağu 2017
894 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
token her forumda olbılen birsey sadece kendi profilini gösterir token işlenmediği sürece herhangi ir tehlike arz etmez bunun yanında xenforo nun u tür bir açiği mevcut değildir.
 

Bilocaan

15 Kas 2019
17 Mesaj

Aktiflik

Seviye

Deneyim

TIM / GÖREV:
xf_user tokenini bir şekilde çekebilirseniz eğer adminin veya girmek istediğiniz hesabın tokenini edit this cookie eklentisini kurup cookieleri değişip hesabına girebilirsiniz mybb içinde aynı şey geçerli her şey sm de bitiyor