• XSS.stack #1 – первый литературный журнал от юзеров форума

Обход запрета авторизации в bitrix24.

SputnikZemli

CD-диск
Пользователь
Регистрация
20.05.2021
Сообщения
17
Реакции
4
Всем добра и плюшек.
Возможно кто то подскажет как решить. В общем суть.
Есть один сайт который работает на Битрикс, на самом сайте регистрации в функционале не предусмотрено, но я путем не хитрого поиска нашел страницу где можно зарегистрироваться. В следствии этого выяснял что существует учётная запись admin, так как создать акк с таким именем не удалось. Битрикс указал что такой логин уже существует. Отлично, создал учётку с именем admin1 и лёгким пассом. При попытки авторизации получаю ошибку " Просмотр файла /auth/index.php запрещен" оно и понятно))))
Может кто нибудь может посоветовать как это можно обойти? Начал искать решение спомощью burp suite. Вот только знаний не хватает, как именно нужно модифицировать запрос на сервер. Кто что знает, помогите))))
 
После регистрации выдаются права администратора. Другое дело что сам Битрикс не даёт авторизоваться. Ошибку выше написал. Опять же даже если и буду в правах урезан, можно будет смотреть по обстановки как дальше разматывать))))
 
Вообще там пространство для маневра есть, тот же Брут попробовать. Прям острой необходимости во взломе нет, скорее больше для набивания руки и саморазвития. ;)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну, раз index.php ты не можешь смотреть, то наверное и прав нет, или я ошибаюсь? Не особо знаком с битрикс. Ты эту ошибку получаешь уже после ввода пароля? Если так, то я бы искал способ проверить, дали ли мне вообще зайти - может какие другие файлы ищи
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Или я не так понял - ты создал акк, но не можешь даже креды писать из за того что не пускает в этот index.php?
 
После регистрации я получаю следующие сообщения от сайта:
IMG_20230408_230810.jpg
Затем при попытке авторизации через bitrix/admin я получаю следующую ошибку:
IMG_20230408_230304.jpg
 
Последнее редактирование:
Пожалуйста, обратите внимание, что пользователь заблокирован
Ну там пишет что тебя сразу авторизовали, но если это не так, то хз. Если хочешь, можешь кинуть ссылку в лс, попробуем поковырять.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх