X



【食欲】鷲鴨★と管理人が秋の味覚を食すスレッド【秋】73

■ このスレッドは過去ログ倉庫に格納されています
2008/09/30(火) 11:23:38ID:jiRLOVBj0
前スレ
【奮い】鷲鴨★と管理人が宴もたけなわなスレッド【驚愕】72
http://qb5.2ch.net/test/read.cgi/operate/1222691200/

◆テストは以下等テスト用のスレッドで◆
[test] 書き込みテスト 専用スレッド 133 [テスト]
http://qb5.2ch.net/test/read.cgi/operate/1222316332/

■■■過去ログ■■■
http://info.2ch.net/wiki/index.php?%CE%FD%BD%AC%CD%D1%A5%DA%A1%BC%A5%B8
2008/10/01(水) 00:27:48ID:46ZEHtyI0?PLT(15785)
>>625

IISはありえないわねw
2008/10/01(水) 00:28:33ID:hSJ8xePE0
今度、あひるちゃん★がミスしたら
あひるちゃんさん★にしてください。
本人が嫌がりますのでw
2008/10/01(水) 00:29:00ID:vuo4Y3dE0
>>622
IEのバグってーのか脆弱性ですわ。
こらこら団の入り口はどう入ったけ?

ちなみに俺はMacな人なんでー。
Monazilla/1.00 MAKA/1.0b
2008/10/01(水) 00:29:11ID:UfQyJv6J0?2BP(7920)
>>576
なにかと固有名詞がぞろぞろ居座ると
民主的じゃ無い云々 ああだこうだ能書きは言えそうな気はするが
それも含めてわいわいがやがや掲示板か

機能は無いよりはあった方が良いに決まっていると
それに対するアンチテーゼとして機能の削減が問題として挙がって来るのであって
「豊かさゆえの愚痴」の溜まり場がここ

・・・・ で、完璧に締まったな。よし(グッ
2008/10/01(水) 00:29:19ID:Z62qm3400
>>627
そこはひよこ ★だろ
2008/10/01(水) 00:29:35ID:BXcbg9Dr0
2ちゃんねるは、自分の考え(思い)に固執してると置いてかれると
最近思うように・・・

とりあえず、楽しめりゃいいやが基本だな。
2008/10/01(水) 00:29:53ID:TtndNCZm0
>>629
盛大なオナニーにしか見えないレスw
2008/10/01(水) 00:30:58ID:46ZEHtyI0?PLT(15785)
>>628

OpenSSL、Apache、Squid どれもホールがあるかもって感じ?
2008/10/01(水) 00:31:13ID:hzL3S9yp0
>>629
何勝手に定義付けしてんの?w
2008/10/01(水) 00:32:10ID:fUWViEH+0
IEにバグがあっておかしなデータを送ったとしても、
鯖側の穴をふさいでありゃ影響ねーよ
2008/10/01(水) 00:32:19ID:vndlWH0j0?PLT(12000)
>>630
北京ダック★にしましょう
2008/10/01(水) 00:32:25ID:AU6AuFbF0
尿路結石★さん今日はこっちに来ないね
2008/10/01(水) 00:33:02ID:46ZEHtyI0?PLT(15785)
>>635

うに。

セキュリティー内部でこらこらしてたら良かったのかも。
2008/10/01(水) 00:35:58ID:UfQyJv6J0?2BP(7920)
>>632
鷲のそこまで入れ込まない、少し引いて2chを見るという信念に基づいた選球眼を入れて代弁すると
こういう形になった。
2008/10/01(水) 00:35:59ID:kwnXyPHs0
NUL文字攻撃でググってみたけど、毎度毎度こういうクラックの手法思いつく人は尊敬するなあ
どういう頭の回し方したらそんなアイディア出せるんだよってのが本当に多い(俺が頭固いだけ?)
2008/10/01(水) 00:36:33ID:vuo4Y3dE0
>>633
あー、鯖の話じゃない。クライアント側の問題。
クライアントから送られてくる文字列を横からかすめ取る。みたいな。

もうちょこっと勉強しておけばよかったな〜。
2008/10/01(水) 00:36:37ID:TtndNCZm0
>>639
たぶんワシが分かってないだけです
2008/10/01(水) 00:36:42ID:0GB7P+AI0
>>629
哀れですね
644鷲鴨 ★
垢版 |
2008/10/01(水) 00:37:57ID:???0
>>615
ども

http://qb6.2ch.net/_403/3bobo.cgi
これにそのNUKなんとかって効く?
2008/10/01(水) 00:38:47ID:TtndNCZm0
楽しい+板改善の実験計画にGoサインが貰えなかったので
布団かぶって寝るニダ
2008/10/01(水) 00:38:55ID:mENRT3z/0
eo規制されると困るので1IPから1書き込みでいいからさせてくれ
2008/10/01(水) 00:39:08ID:46ZEHtyI0?PLT(15785)
>>644

ごるぁ あなたは招待できません。1.9

ってでましたw
2008/10/01(水) 00:39:11ID:0k6lEFSn0
ajaxはただ抽象的でそれらしい難しい言葉を使って自分を大きくしようと見せてるだけ
頭がいい奴は簡単な言葉で表現すんだけどな
2008/10/01(水) 00:39:14ID:hElRdg7F0
うほ、なんかヤバイ情報が書かれちゃったのか
2008/10/01(水) 00:39:58ID:Dwnp7B1W0
>>646
何回ルーター再起動すればいいのさ
2008/10/01(水) 00:41:18ID:UfQyJv6J0?2BP(7920)
>>642
いやだって創立からここまで大きく成長したんだぜ
それだけでもホントはマジですげえよな。
人気のある学校に入って来た生徒が「おい先公、クーラー効いてねえぞ」

と言った所での先公の目線がそれ
それでもずーっと学校よりは民主的だけどな。 まあだからそれにかかる期待も大きい訳だ
むずかしーっ
2008/10/01(水) 00:41:25ID:fUWViEH+0
NUL文字攻撃にブラウザは関係ないんだが・・・
2008/10/01(水) 00:41:25ID:83nw/Umg0
>>647
ひょっとしなくても検証じゃなくて踏んだだけでしょう。
654鷲鴨 ★
垢版 |
2008/10/01(水) 00:41:35ID:???0
>>645
鷲がその立場に無いってことがわからんすか?
655鷲鴨 ★
垢版 |
2008/10/01(水) 00:42:34ID:???0
>>652-653
知っている人試してみて
2008/10/01(水) 00:42:58ID:TtndNCZm0
>>654
私が変な思い込みをしていたみたいですね

申し訳ありません
2008/10/01(水) 00:44:05ID:qLVwMlSK0
>>655
ログとってたりします?
658鷲鴨 ★
垢版 |
2008/10/01(水) 00:44:25ID:???0
してないー >>657
2008/10/01(水) 00:44:57ID:UfQyJv6J0?2BP(7920)
しかし窓爺の言う事は当たってるから
応援する
先公に媚びる生徒は駄目。
2008/10/01(水) 00:45:21ID:qLVwMlSK0
>>658
あい
これは、対策済みのほうですね
2008/10/01(水) 00:45:20ID:46ZEHtyI0?PLT(15785)
>>653

%00付けてもエラー発生だし。

でも・・・あれってテキスト入力がやばいんじゃないの?
2008/10/01(水) 00:45:43ID:fUWViEH+0
>>655
鯖側でリクエストされたファイル名や引数の文字列を加工してなけりゃ関係ないでしょ。
663鷲鴨 ★
垢版 |
2008/10/01(水) 00:46:29ID:???0
もともとと同じなんだけどなぁ

まだ改修していない
2008/10/01(水) 00:47:15ID:qLVwMlSK0
おなじもんですか
2008/10/01(水) 00:47:28ID:UfQyJv6J0?2BP(7920)
>>659
_________のり付け付けたししおり用しおり___________
それは分かってくれる先公にとっても同じなのだ。そういう生徒の方が実は嬉しい
___________________________________________________________
2008/10/01(水) 00:48:11ID:46ZEHtyI0?PLT(15785)
>>663

おにいさん・・・

大体こらこらメンバーはBBQのPASS持ってるとおもうから、そこからアクセスで良いんじゃないの?
2008/10/01(水) 00:49:32ID:cRFvAylm0
>>587
確か
hoge.dat%00で入力フォームに入れる

hoge.dat%00.cep(だったけ?生成

OSのAPIがNUL以降を無視(パスの終端はNUL

hoge.datにアクセス成功
って感じだったかと。
ちょっとうろ覚えなので、誰か補足pls
668鷲鴨 ★
垢版 |
2008/10/01(水) 00:50:06ID:???0
それをはじくコードを入れるのは簡単だけど・・・
もともとなんともないのに入れるのもなんだしなぁ

>>644 は大事な部分だけ削除したものだす。
だからもれてもいいっす
いろいろ試してみて > all
669鷲鴨 ★
垢版 |
2008/10/01(水) 00:50:47ID:???0
>>666
私が持っていないのだったり
2008/10/01(水) 00:52:21ID:46ZEHtyI0?PLT(15785)
>>669
('A`) うぼあー

未承諾さんおいでませ!!
2008/10/01(水) 00:52:24ID:???0
そういえばそうですねー(汗)。
672鷲鴨 ★
垢版 |
2008/10/01(水) 00:52:44ID:???0
>>667
ほうほう

ちょっとちょしてくる
2008/10/01(水) 00:53:29ID:qLVwMlSK0
あー
674動け動けウゴウゴ2ちゃんねる
垢版 |
2008/10/01(水) 00:54:17ID:SI9wkCVL0
パスが漏れるよりも単語とか意味あったらそっちの性癖が漏れるの嫌だよね
675ばく
垢版 |
2008/10/01(水) 00:55:00ID:wqarQ4r50
大生のスレ立て規制><お願いします☆
676鷲鴨 ★
垢版 |
2008/10/01(水) 00:55:25ID:???0
http://qb6.2ch.net/_403/bobon-V3.html

こっからやってみて
3bobo.cgi を呼ぶようにした
あいかわらず 3bobo.cgiは昔のまま、
2008/10/01(水) 00:55:39ID:fUWViEH+0
>>667
.cepは単に例題として出ているだけではなかったか。。。
678フジコ・ω・マン子 ◆T.I.P.wwZg
垢版 |
2008/10/01(水) 00:55:43ID:kkMlt4hF0?S★(542089)
>>675
一緒にVIPに行こうか?
679鷲鴨 ★
垢版 |
2008/10/01(水) 00:56:13ID:???0
>>619
あと五分
2008/10/01(水) 00:56:21ID:uisIl3C1P
>>675
もう規制されてるんじゃないの?
2008/10/01(水) 00:56:37ID:wuOSVIKE0
>>676
<BODY bgcolor=white text=navy>
ようこそバーボンハウスへ<br>
<br>
url = http://qb5.2ch.net/test/read.cgi/operate/1222741418/666<;br>
 ★ が操作しています<br>
<form action="bobo2.cgi">
<input type=hidden name="cap" value="#">
<input type=hidden name="url" value="http://qb5.2ch.net/test/read.cgi/operate/1222741418/666">
<input type=hidden name="ddd" value="2008/10/01(水) 00:48:11 ID:46ZEHtyI0 BE:254646476-PLT(15785)">
<input type=hidden name="from" value="真紅 </b>◆Sinku/l/vA <b>">
<input type=hidden name="mail" value="sage !stock">
<input type=submit value="  この方をバーボンハウスへご招待  "> <font color=red><b>注意</b></font> 押すと招待しちゃいますよ
<br>
時間かかります、二度押し・連打等絶対禁止
</form>
2008/10/01(水) 00:56:49ID:BXcbg9Dr0
>>675 今はおとなしくしてよーな。忙しいようだから。
2008/10/01(水) 00:58:13ID:46ZEHtyI0?PLT(15785)
>>681

ちょw
684鷲鴨 ★
垢版 |
2008/10/01(水) 00:58:21ID:???0
>>681
どうやってやるの?
2008/10/01(水) 00:59:40ID:46ZEHtyI0?PLT(15785)
>>684

キャップに「#」って入れるだけ。
2008/10/01(水) 00:59:50ID:wuOSVIKE0
>>684
curl -e http://qb6.2ch.net/_403/bobon-V.html http://qb6.2ch.net/_403/3bobo.cgi?url=http://qb5.2ch.net/test/read.cgi/operate/1222741418/666¥&cap=%23%00
2008/10/01(水) 01:00:27ID:wuOSVIKE0
ありゃ、化けた。
curl -e http://qb6.2ch.net/_403/bobon-V.html http://qb6.2ch.net/_403/3bobo.cgi?url=http://qb5.2ch.net/test/read.cgi/operate/1222741418/666\&cap=%23%00
2008/10/01(水) 01:00:30ID:46ZEHtyI0?PLT(15785)
仕返しw
-----------------------
ようこそバーボンハウスへ

url = http://qb5.2ch.net/test/read.cgi/operate/1222741418/681
★ が操作しています

注意 押すと招待しちゃいますよ
時間かかります、二度押し・連打等絶対禁止

--------------------------------------------------------------------------------
レス番 = 681 (総レス数 = 686)
【食欲】鷲鴨★と管理人が秋の味覚を食すスレッド【秋】73


681 名前:動け動けウゴウゴ2ちゃんねる [sage] :2008/10/01(水) 00:56:37 ID:wuOSVIKE0
>>676
<BODY bgcolor=white text=navy>
ようこそバーボンハウスへ<br>
<br>
url = http://qb5.2ch.net/test/read.cgi/operate/1222741418/666<;br>
★ が操作しています<br>
<form action="bobo2.cgi">
<input type=hidden name="cap" value="#">
<input type=hidden name="url" value="http://qb5.2ch.net/test/read.cgi/operate/1222741418/666">
<input type=hidden name="ddd" value="2008/10/01(水) 00:48:11 ID:46ZEHtyI0 BE:254646476-PLT(15785)">
<input type=hidden name="from" value="真紅 </b>◆Sinku/l/vA <b>">
<input type=hidden name="mail" value="sage !stock">
<input type=submit value="  この方をバーボンハウスへご招待  "> <font color=red><b>注意</b></font> 押すと招待しちゃいますよ
<br>
時間かかります、二度押し・連打等絶対禁止
</form>


2008/10/01(水) 01:00:56ID:fUWViEH+0
使い方がわかりません><
2008/10/01(水) 01:01:34ID:qLVwMlSK0
あー
691鷲鴨 ★
垢版 |
2008/10/01(水) 01:02:14ID:???0
>>686

http://qb6.2ch.net/_403/3bobo.cgi?url=http://qb5.2ch.net/test/read.cgi/operate/1222741418/666¥&cap=%23%00

とブラウザに入れて
普通に画面が表示されるだけだぞ?
ブラウザによるの? そんなはずはないか
2008/10/01(水) 01:03:34ID:h8bEAHWZ0
>>686の頭の curl -e って部分から見てブラウザじゃないんじゃないかな。
2008/10/01(水) 01:03:38ID:kwnXyPHs0
キャップの書かれたリストファイルオープン→パラメで送られたcapと比較→書き込みログを開いて該当IPをごにょごにょ

キャップ持ちの人以外が不正なリクエスト送るの無理じゃね?
694鷲鴨 ★
垢版 |
2008/10/01(水) 01:04:43ID:???0
>>693

今はその部分削除しているから
するーなだけなのよね、
695686
垢版 |
2008/10/01(水) 01:04:51ID:0e8d7+Lb0
3bobo.cgiの★回りの処理がbobo.cgiと変わっている予感。
現在パスチェック無効になってるようだし。
696鷲鴨 ★
垢版 |
2008/10/01(水) 01:05:24ID:???0
そだそだ
2008/10/01(水) 01:05:56ID:AU6AuFbF0
この人に★あげたらいいのに
2008/10/01(水) 01:06:09ID:83nw/Umg0
前の bobo.cgi でたどり着けなかったところ(招待確認)まで行けるのも
キャプ照合を切ってるからじゃないの?
2008/10/01(水) 01:06:17ID:fUWViEH+0
このcgi、NUL攻撃関係なくね?
2008/10/01(水) 01:06:56ID:qLVwMlSK0
尚のこと、このサービスは閉鎖系での提供が必須な感じ
701686
垢版 |
2008/10/01(水) 01:08:02ID:jhAuJsK90
キャップ照合onにしてくれないと赤い靴の呪文とか盗めないのです。
702鷲鴨 ★
垢版 |
2008/10/01(水) 01:08:05ID:???0
んじゃ 改修した

%00等を入れると・・・
2008/10/01(水) 01:09:02ID:qLVwMlSK0
いやん
2008/10/01(水) 01:09:15ID:bQ8SK+Gi0
ふー、自分が入り損ねるとこだった@ふかば
705鷲鴨 ★
垢版 |
2008/10/01(水) 01:09:37ID:???0
>>704
げっ
2008/10/01(水) 01:10:09ID:83nw/Umg0
いやん 1

なんか言われた
2008/10/01(水) 01:10:18ID:qLVwMlSK0
%00 以外でぽろぽろ
708鷲鴨 ★
垢版 |
2008/10/01(水) 01:10:41ID:???0
これだと確実に穴がふさがったことになるのか?
2008/10/01(水) 01:11:05ID:ovCVk14d0
いやん 2
2008/10/01(水) 01:11:29ID:qLVwMlSK0
唱えるときの追加呪文と閉鎖系に持っていくのが必要な気がします
2008/10/01(水) 01:11:52ID:fUWViEH+0
この方をバーボンハウスへご招待ってボタン押していいの?
怖くて押せない
2008/10/01(水) 01:11:54ID:46ZEHtyI0?PLT(15785)
ようこそバーボンハウスへ

url = http://qb5.2ch.net/test/read.cgi/operate/1222741418/702%00
★ が操作しています

注意 押すと招待しちゃいますよ
時間かかります、二度押し・連打等絶対禁止

--------------------------------------------------------------------------------
レス番 = 702 (総レス数 = 710)
【食欲】鷲鴨★と管理人が秋の味覚を食すスレッド【秋】73


702 名前:鷲鴨 ★ [] :2008/10/01(水) 01:08:05 ID:???0
んじゃ 改修した

%00等を入れると・・・

713686
垢版 |
2008/10/01(水) 01:11:57ID:FPIP9Xe+0
>>708
確実なんてありません。というよりまずパスを平文で保存しないでください。
2008/10/01(水) 01:12:07ID:Z62qm3400
>>708
というかさぁ・・・

こういうのってPOSTメソッドに限定しておいた方がいいよ
URLから虫叩けなくなるし
2008/10/01(水) 01:12:29ID:Ci8HuuMv0
いやん 2
2008/10/01(水) 01:13:11ID:kwnXyPHs0
>>714
根本的な解決策にならねーだろ
2008/10/01(水) 01:13:44ID:Ci8HuuMv0
なんだか、新たなお星様が生まれる予感
2008/10/01(水) 01:14:18ID:fUWViEH+0
変わってない気がする???

>>708
穴なんてそのうちいくつも見つかるよ。
穴があったら入れたいのが青春。
2008/10/01(水) 01:14:18ID:46ZEHtyI0?PLT(15785)
>>717

そんな・・・

私のこと?♪
720鷲鴨 ★
垢版 |
2008/10/01(水) 01:14:19ID:???0
>>714
私がタイプしているけど
皆で作ってるんだよ

くれくれ君は帰れ
721動け動けウゴウゴ2ちゃんねる
垢版 |
2008/10/01(水) 01:14:32ID:D5VrKZmIO
FOXさんが相手にしないもんだからついにあひるちゃん、
N+にうどん剥奪キャンペーンスレ立てちゃったよw
2008/10/01(水) 01:14:38ID:LTQzWHJT0
>>686になら掘られてもいい
723鷲鴨 ★
垢版 |
2008/10/01(水) 01:14:58ID:???0
>>713
パスがもれなきゃ

私がrootさんに会うこともなかった
2008/10/01(水) 01:16:02ID:BXcbg9Dr0
ここでは★は貰うものではなく押し付けられるものw
725鷲鴨 ★
垢版 |
2008/10/01(水) 01:16:09ID:???0
よし完成にする。

こーデングしてくる
■ このスレッドは過去ログ倉庫に格納されています
5ちゃんねるの広告が気に入らない場合は、こちらをクリックしてください。

ニューススポーツなんでも実況