Réaliste

vendredi 28 décembre 2012, 22:12  #1
Réaliste : The h@ckers l4b
test
  • 5 posts

Je voudrais savoir si je suis sur la bonne piste.
J’ai remarqué sur le site qu’il y a deux compte, le mien et celui de l’admin. Sa tombe bien selon la documentation du site, sa mentionne que la personne que l’on veut prendre possession doit avoir un compte. De plus l’admin est online comme moi :)
Le contact-us me permet de placer des balises IMG dans le message.
C’est la que je bloque, j’ai beau lire sur ce type d’attaque, je ne vois pas si je suis sur la bonne voie ou non.
Quelqu’un peut m’aider ?
Merci

dimanche 22 septembre 2013, 02:40  #2
Réaliste : The h@ckers l4b
Waro
  • 25 posts

j’arrive à déconnecter l’admin par exemple.Par contre, je suis aussi perdu. je ne vois pas quoi injecter pour avoir l’accès à la page exploits.est ce qu’un proxy http comme Burp est suffisant pour trouver les indices éventuels ?

dimanche 22 septembre 2013, 12:44  #3
Réaliste : The h@ckers l4b
Anonyme

Salut
Il faut bien lire les news du site
 :)

dimanche 22 septembre 2013, 18:27  #4
Réaliste : The h@ckers l4b
Waro
  • 25 posts

effectivement :) !

merci pour le recadrage.

mercredi 22 octobre 2014, 18:56  #5
Réaliste : The h@ckers l4b
Shiney
  • 6 posts

Bonjour,

Existe-t-il un filtre avant l’exécution du BBCode ?
Car j’ai beau essayer une pluralité de syntaxes, je n’obtiens pas le résultat escompté.

dimanche 16 novembre 2014, 14:40  #6
Réaliste : The h@ckers l4b
soonrub
  • 1 posts

salut,

réponse un peu tardive mais comme je viens de la valider à l’instant ; sans parler de filtre à proprement parler, on peut considérer qu’il y a un "traitement spécifique" effectué par rapport à la balise bbcode classique

samedi 20 décembre 2014, 15:03  #7
Réaliste : The h@ckers l4b
Benji
  • 2 posts

Salut,

est-ce que l’administrateur consulte toujours les messages de contact sur ce challenge (est-ce que le robot fonctionne toujours) ? je butte depuis 2 jours dessus. Normalement j’ai tout ce qu’il faut : mot de passe admin, architecture (en bonne partie) du site, image du thème. Le seul problème c’est que quoi que je mette dans le formulaire de contact, l’admin ne fait rien. J’ai essayé de la faire charger une image de mon site, dans mes logs il ne s’y connecte pas. Donc je ne peux pas le déconnecter.

A+

samedi 20 décembre 2014, 18:02  #8
Réaliste : The h@ckers l4b
m31z0nyx
  • 394 posts

Salut Benji,

J’ai essayé de la faire charger une image de mon site, dans mes logs il ne s’y connecte pas.

Dans la série "quand ça ne marche pas faut essayer autre chose", je suis passé par là aussi. :)

Bon courage !

samedi 20 décembre 2014, 18:32  #9
Réaliste : The h@ckers l4b
Benji
  • 2 posts

OK, bon ben on verra plus tard...
Merci

dimanche 12 février 2017, 22:27  #10
Réaliste : The h@ckers l4b
Ali@s
  • 7 posts

Bonjour à tous,

HEEEEEEELP !!  🙂

J’en suis arrivé un peu comme tout le monde à :
* trouver la faille
* l’utiliser pour déconnecter l’admin

Mais je ne sais pas quoi "demander" à l’admin pour être en mesure de visiter la page des exploits. Je n’arrive pas à récupérer son cookie de session par l’intermédiaire d’un serveur externe..

Sinon, je pense que la solution à avoir avec ce système de journalisation ? C’est ça ?

Est-ce que quelqu’un peut me/nous faire avancer un chouilla ?!

Merci les challengers !

mercredi 28 avril 2021, 22:14  #11
Réaliste : The h@ckers l4b
bombadil40
  • 4 posts

Bonjour,

Idem pour moi.
Après 5 jours sur le chall, je tourne en rond :
 j’arrive à déconnecter l’admin
 J’ai interprété la news mais je suis bloqué sur une page qui nécessite une authentification
 je n’ai pas réussi à trouve le mdp de l’admin (BF ou dictionnaire)

J’ai tenté différents éléments :
 analyser la structure et modifier le cookie (changer le path)
 énumérer les ressources (quelques fichiers intéressants mais je n’arrive pas à afficher le code)

samedi 1er mai 2021, 12:32  #12
Réaliste : The h@ckers l4b
Th1b4ud
  • 1636 posts

Il faut que tu trouves le mot de passe de l’admin. Il est écrit à un endroit

vendredi 28 avril 2023, 17:53  #13
Réaliste : The h@ckers l4b
Stalobile
  • 2 posts

MAIS... je suis le seul qui n’arrive pas à deco l’admin alors que j’ai tout le reste .....