• XSS.stack #1 – первый литературный журнал от юзеров форума

Нужна помощь! Отзовитесь $

lokalbitok

HDD-drive
Пользователь
Регистрация
11.04.2019
Сообщения
47
Реакции
-3
Есть сайт с админ панелью django, сайт заброшенный и никому не нужный, хочу пробраться в админку. Кто сможет через уязвимость достать мне доступ админа? . https://xn--80ajiff1g.com/admin/login/?next=/admin/

Предлагайте цену за работу, будем обсуждать.
Телега @lexteer

всем мира?
 
>уязвимость
в джанго это довольно редко встречается

Поэтому я и выбрал джанго =)

По рашке не работаем же не?

Благородный принцип, уважаю ;)

Есть сайт с админ панелью django, сайт заброшенный и никому не нужный, хочу пробраться в админку. Кто сможет через уязвимость достать мне доступ админа? . https://xn--80ajiff1g.com/admin/login/?next=/admin/

Предлагайте цену за работу, будем обсуждать.
Телега @lexteer

всем мира?

Сайт дорабатывается, нехрен вам там делать, уважаемый.
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Ой ладно, ваш питон боги писали, не то что пхп..
уязвимости везде есть.
 
Благородный принцип, уважаю ;)
Да все мы тут такие
А чё за пробив по ФНС? Самому зайдя на их сайт нет такой проверки как у вас?
 
Ой ладно, ваш питон боги писали, не то что пхп..
уязвимости везде есть.
Это что, попытка стащить тему в срач? Модераторы, которых мы заслужили.
 
Да все мы тут такие
А чё за пробив по ФНС? Самому зайдя на их сайт нет такой проверки как у вас?
Следуя такому принципу, напрашивается вопрос, к чему нужен этот форум? Есть масса идентичных, с таким же движком, тематикой и прочим (тот же олдовый античат, рдот или герки, у первых двух правда движок все таки другой), только с разной аудиторией, которые основались на них по тем или другим причинам - первее. При смене "коренного" форума - будет стоять только вопрос репутации (не реакций).

Ну, а если отвечать все же по существу, то покажите хоть одну русскоязычную солянку из OSINT сервисов, имеющих не CUI интерфейс и я похлопаю в ладоши. Целью было - сделать инструмент, который можно кинуть в закладки и не нуждаться в поиске среди них других сервисов. Цель правда в новом обновлении, которое готовится - немного поменялась, но суть остается та же.

Серьезно, не хочу срача, если есть возможность - закройте тему.
Есть желание пообщаться - пишите в лс на форуме.
 
Следуя такому принципу, напрашивается вопрос, к чему нужен этот форум? Есть масса идентичных, с таким же движком, тематикой и прочим (тот же олдовый античат, рдот или герки, у первых двух правда движок все таки другой), только с разной аудиторией, которые основались на них по тем или другим причинам - первее. При смене "коренного" форума - будет стоять только вопрос репутации (не реакций).

Ну, а если отвечать все же по существу, то покажите хоть одну русскоязычную солянку из OSINT сервисов, имеющих не CUI интерфейс и я похлопаю в ладоши. Целью было - сделать инструмент, который можно кинуть в закладки и не нуждаться в поиске среди них других сервисов. Цель правда в новом обновлении, которое готовится - немного поменялась, но суть остается та же.
Суть в том, что, на всех тех примерах которые вы привели, меня нет. А значит инфа уже разная на этих бордах.
Ок, суть то понятно. Что тематические форумы. Ок, но везде разная инфа, а где то чего то нет, что есть на других.
Я вопрос нормально задал, в надежде получить ответ, пускай даже : различий нет.
к примеру, проверка номера телефона не РУ, вообще ничего не дала. Просто рекламу посмотрел и усё.
Далее вводим номер 79214430577

Ничего не найдено =(

ок, OSINT? - в яндексе вбейте этот номер. Что получаем, всё то, откуда номер нагуглил. Все объявы с авито и т.д.
Не реклама, к сервису отношений не имею, но mirror.bullshit.agency/search_by_phone/89214430577
Вот к этому и вопрос, нахер надо то, что ничего не даёт?!? К тому и вопрос был, что инфа таже или нет. В загладки закинуть?
Сложно в яде вбить фнс и там инн ввести ИП/организации? Да даже оно не нужно. В яндесе проще вбить, инфы будет больше.
На будущее, вопросы надо принимать как они есть, а не с недовольствием.

А чё за пробив по ФНС? Самому зайдя на их сайт нет такой проверки как у вас?
Я реально думал, может у вас там инфы больше..
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Это что, попытка стащить тему в срач?
Где вы тут видите срач?
Я просто не люблю, когда необоснованно критикуют пхп, и возвышают питон. Это тенденция, с которой я лично сталкиваюсь уже лет 10. РНР говно, дырявый, нубский, недоязык, а петон типа круче. Чем он безопаснее-то? Что готовый фреймворк, ну так и для пхп их есть дофига и больше. Или какие аргументы за, мне интересно бы их услышать - вот конкретно, чем одно безопаснее другого. Только не надо приводить статистику, типа к-тво дырявых сайтов на том языке или на этом, потому как ес-но что пхп будет больше - сайтов на пхп тупо больше, чем всех остальных, вместе взятых. А по сути - дыр в джанго нет, потому что параметры фильтруются ИИ и т.п.

p.s.
 

Вложения

  • Снимок.PNG
    Снимок.PNG
    47.2 КБ · Просмотры: 67
Где вы тут видите срач?
Я просто не люблю, когда необоснованно критикуют пхп, и возвышают питон. Это тенденция, с которой я лично сталкиваюсь уже лет 10. РНР говно, дырявый, нубский, недоязык, а петон типа круче. Чем он безопаснее-то? Что готовый фреймворк, ну так и для пхп их есть дофига и больше. Или какие аргументы за, мне интересно бы их услышать - вот конкретно, чем одно безопаснее другого. Только не надо приводить статистику, типа к-тво дырявых сайтов на том языке или на этом, потому как ес-но что пхп будет больше - сайтов на пхп тупо больше, чем всех остальных, вместе взятых. А по сути - дыр в джанго нет, потому что параметры фильтруются ИИ и т.п.

p.s.
Все из-за порога вхождения. Когда мне говорят «у нас админка на пхп», мне невольно в голову лезет внутрянка азора или анубиса с нелепой архитектурой и отсутствием опыта в разработке веб приложений. И скорее всего так и будет на практике. Если ты слышишь что админка сделана на пайтоне, то это автоматически подразумевает использование Фласк/Джанго/торнадо/аио/что угодно другое. Потому как кейсов как сделать на чистом пайтоне веб апликуху в инете попросту нет, или их очень мало, как и семплов. А на пхп полно. То есть пайтон, при написании веб сервиса, сразу же требует изучение какого-либо фреймворка, в отличии от пыхи. И первое, что лезет в голову малварщику при создании админки для своей малвары - заюзать пыху. А как оно там должно работать по нормальному - малварщика не волнует, если пыха позволяет быть этому всему работающим и написанным по-уебански. А все эти пайтоновские штуки невозможно использовать без понимания middleware, MVC/MVVM, принципов синхронности/асинхронности, бекграунд тасок через amqp в случае использования синхронных фреймворков.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Все из-за порога вхождения. Когда мне говорят «у нас админка на пхп», мне невольно в голову лезет внутрянка азора или анубиса с нелепой архитектурой и отсутствием опыта в разработке веб приложений.
Тут согласен, да. К сожалению, простота РНР играет против него.
 
Все из-за порога вхождения. Когда мне говорят «у нас админка на пхп», мне невольно в голову лезет внутрянка азора или анубиса с нелепой архитектурой и отсутствием опыта в разработке веб приложений. И скорее всего так и будет на практике. Если ты слышишь что админка сделана на пайтоне, то это автоматически подразумевает использование Фласк/Джанго/торнадо/аио/что угодно другое. Потому как кейсов как сделать на чистом пайтоне веб апликуху в инете попросту нет, или их очень мало, как и семплов. А на пхп полно. То есть пайтон, при написании веб сервиса, сразу же требует изучение какого-либо фреймворка, в отличии от пыхи. И первое, что лезет в голову малварщику при создании админки для своей малвары - заюзать пыху. А как оно там должно работать по нормальному - малварщика не волнует, если пыха позволяет быть этому всему работающим и написанным по-уебански. А все эти пайтоновские штуки невозможно использовать без понимания middleware, MVC/MVVM, принципов синхронности/асинхронности, бекграунд тасок через amqp в случае использования синхронных фреймворков.
Тут согласен, да. К сожалению, простота РНР играет против него.
Вот у меня такая же проблема. Есть кодер питона. Кодит на питоне. Но он сам говорит, если ломанут я тут не приделах. Круто да?! Так а почему пхп плох? Может зависит от того кто кодит? я бы вам скрины скинул того что мне накодили на питоне и на пхп. Ахерь разница. для питона подавай отдельно впс или сервак. для пхп что надо? хост за 1 бакс в год?
Сам не кодер, но как юзер того или иного. Больше бы смотрел в сторону пхп, и софт стараюсь заказывать на пхп. Но опять же, на пхп люди просят по 1500$ за софт, на питоне 50$ есть разница? А про азор или еще что, так не они же вам кодят или еще что. т.е. если я щас на пхп накодить руше, поверте, там такое будет.. Я даже на форумы перестану заходить, стыдно будет. Если кодер азора так накодил на пхп да и не важно на чём, это же не значит что все так кодят.
 
Ахерь разница. для питона подавай отдельно впс или сервак. для пхп что надо? хост за 1 бакс в год?
Такие высказывания идут от непонимания сути вещей. Шаред хостинг, тот самый за 1 бакс, не позволяет конфигурировать проект и ограничен только пхп. И насколько наслышан(я не кодер на пыхе) - на шареде возня с зависимостями, вплоть до того, что ты не сможешь некоторые из них использовать вообще. Свой же сервер(вдс\впс) - это полноценная машина с полноценным доступом к ос по какому либо протоколу(SSH например) и позволяет накатить в систему ЧТО УГОДНО. От простейших скриптов, до возможности развернуть свой пайпал + масштабировать. + технологии могут быть абсолютно любыми. Nodejs, python веб фреймворки, пыха, да хоть на с++ сервер можно закодить, было бы желание и потребности. А еще можно написать и скомпилировать высоконагруженную часть на низкоуровневом языке типо с++ и интегрировать в сценарный язык, например многие модули для работы с матаном в пайтоне реализованы на C(Cython вроде бинд называется) и это все спокойно можно запустить на впс/вдс. Да хоть ехе компилировать через mingw под винду с под линуксового компилятора. Смотря, что нужно проекту. Конфигурировать все это дело сложно, да. Поскольку в впс/вдс может не идти предустановленная пыха и вебсервер. и прочие интерпретаторы/компиляторы нужные проекту. По этому умные люди придумали такие инструменты как Docker, когда каждая минимальная зависимость находится в своем, подготовленном заранее, разработчиком окружении. И все это дело собирается и работает парой команд в docker-compose.
Но опять же, на пхп люди просят по 1500$ за софт, на питоне 50$ есть разница?
Зависит, что за софт и сложность разработки + личное оценивание своих способностей в денежном эквиваленте.
Так а почему пхп плох? Может зависит от того кто кодит?
Именно так. Зависит от того, кто кодит. Но кто кодит на пыхе? Ньюби в сфере написания веб-приложений? Малварщик, которому нужна админка, лишь бы работало? Порог вхождения в язык низкий, на пыхе проще кодить как уебан. В языковых моментах(Чел делающий азора не шарил про Type Juggling и делал эту ошибку везде где только можно. Вместо строгого(===) сравнения юзал нестрогое (==) и в итоге в некоторых кейсах при аутентификации - ее можно обойти,не зная пароля и попасть в админку. Пруфы есть. ) И в плане архитектуры(когда например логику на php мешают с html в одном файле, без шаблонизаторов и прочего. Минимальный пример и детект лоу скилла, который ничего не понимает)
 
Последнее редактирование:
Такие высказывания идут от непонимания сути вещей. Шаред хостинг, тот самый за 1 бакс, не позволяет конфигурировать проект и ограничен только пхп. И насколько наслышан(я не кодер на пыхе) - на шареде возня с зависимостями, вплоть до того, что ты не сможешь некоторые из них использовать вообще. Свой же сервер(вдс\впс) - это полноценная машина с полноценным доступом к ос по какому либо протоколу(SSH например) и позволяет накатить в систему ЧТО УГОДНО. От простейших скриптов, до возможности развернуть свой пайпал + масштабировать. + технологии могут быть абсолютно любыми. Nodejs, python веб фреймворки, пыха, да хоть на с++ сервер можно закодить, было бы желание и потребности. А еще можно написать и скомпилировать высоконагруженную часть на низкоуровневом языке типо с++ и интегрировать в сценарный язык, например многие модули для работы с матаном в пайтоне реализованы на C(Cython вроде бинд называется) и это все спокойно можно запустить на впс/вдс. Да хоть ехе компилировать через mingw под винду с под линуксового компилятора. Смотря, что нужно проекту. Конфигурировать все это дело сложно, да. Поскольку в впс/вдс может не идти предустановленная пыха и вебсервер. и прочие интерпретаторы/компиляторы нужные проекту. По этому умные люди придумали такие инструменты как Docker, когда каждая минимальная зависимость находится в своем, подготовленном заранее, разработчиком окружении. И все это дело собирается и работает парой команд в docker-compose.

Зависит, что за софт и сложность разработки + личное оценивание своих способностей в денежном эквиваленте.

Именно так. Зависит от того, кто кодит. Но кто кодит на пыхе? Ньюби в сфере написания веб-приложений? Малварщик, которому нужна админка, лишь бы работало? Порог вхождения в язык низкий, на пыхе проще кодить как уебан. В языковых моментах(Чел делающий азора не шарил про Type Juggling и делал эту ошибку везде где только можно. Вместо строгого(===) сравнения юзал нестрогое (==) и в итоге в некоторых кейсах при аутентификации - ее можно обойти,не зная пароля и попасть в админку. Пруфы есть. ) И в плане архитектуры(когда например логику на php мешают с html в одном файле, без шаблонизаторов и прочего. Минимальный пример и детект лоу скилла, который ничего не понимает)
Да я про то и говорю, что везде есть свои мысли и косяки. Но про шаред и т.д. Еще раз, вот в моём случае на личном опыте, знаю точно, то что можно сделать на пыхе без проблем, так скажем обычные скриптики для личного юзанья, а не для массы. То иногда и обычный хостинг подойдёт, и не нужны всякие серваки. А тот момент что кто то коряво кодит или еще что, так это везде есть. Не от языка кода зависит. Так что, не надо говорить что пых или что то другое гоуно дырявое. Ну и то что на пыхе кодить как уебан проще, так тут знаете, есть те кто и на питоне кодит намного хуже :)
в нескольких словах: Не важно на чём кодить, пых, паскаль или что там, от кодера зависит. Ну и от задач :)
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
И насколько наслышан(я не кодер на пыхе) - на шареде возня с зависимостями, вплоть до того, что ты не сможешь некоторые из них использовать вообще.
С какими зависимостями? Может версия просто быть неподходящая (слишком древняя или наоборот), т.к. обычно на шареде все едино для всех пользователей. Или хз о чем речь. Ну модули какие-то могут не стоять (курл или еще что).
Но он проще чем впс, если мы берем обычного пользователя (белый сайт), не надо ничего настраивать. Ну и это все (популярность РНР ) идет с древних времен, когда впс были намного дороже, чем шаред. Сейчас то, когда есть впски за сто рублей, оно уже не так актуально.
Я лично когда-то много кодил под веб, на чистом РНР (второй мой яп). Причем сугубо в процедурном стиле , даже без ООП, не говоря уж о фреймворках. Сейчас уже 5 лет как подзабил. Но как бы нормально все было.
Но я понимаю, к чему ты ведешь. Что это как визуал бейсик , который давал программисту полную свободу, типа не объявлять переменные, относится к памяти пофигистично,в итоге на нем кодили одни школьники и нубы.
 
С какими зависимостями?
Наверное вот про такие:
php.png


или такие:
php1.png


На любом нормальном хостинге, даже белом. Можнно поговорить с поддержкой, и они сами всё сделают, что вам надо. Подключат все зависимости.
Как то недавно, нужно было открыть два порта на шаред хостинге, в первые 5 минунт общения мне отказывали жёстко. Но, спустя 15 минут, открыли аж 4 порта на сервере, только ради меня. И поверте, хостер не нубский. А очень крупный.
 
Последнее редактирование:


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх