Suporte não-oficial ao OcoMon
Gostaria de reagir a esta mensagem? Crie uma conta em poucos cliques ou inicie sessão para continuar.
Suporte não-oficial ao OcoMon

Criado e mantido por usuários para usuários
 
InícioInício  PortalPortal  Últimas imagensÚltimas imagens  ProcurarProcurar  RegistarRegistar  Entrar  
Últimos assuntos
» Nova versão OcoMon
sql injaction for ocomon EmptyTer Ago 11, 2020 12:35 am por FabioRK

» Encerrar chamado em nome de Operador
sql injaction for ocomon EmptyTer Jan 08, 2019 11:49 am por vafonseca

» Usuário Cancelar Chamado
sql injaction for ocomon EmptySeg Nov 19, 2018 11:34 am por vafonseca

» [Resolvido]Qualificação Chamados
sql injaction for ocomon EmptyQua Out 24, 2018 12:37 pm por vafonseca

» [Resolvido] Bloquear Campo Descrição para Operador e Todos Usuarios
sql injaction for ocomon EmptySeg Set 24, 2018 9:58 am por vafonseca

» Solicitar inserção de email de destino no encerramento
sql injaction for ocomon EmptyQua Jan 31, 2018 11:55 am por alex.xavier

» Área e Problemas do Consultar igual ao de Abrir chamado
sql injaction for ocomon EmptyTer Set 12, 2017 8:53 am por renatomdm

» FeedBack do usuario
sql injaction for ocomon EmptySex Jul 07, 2017 8:25 am por vafonseca

» Paramentrização Ocomon
sql injaction for ocomon EmptySex maio 05, 2017 12:51 pm por cristiano.barbosa


 

 sql injaction for ocomon

Ir para baixo 
2 participantes
AutorMensagem
adorador

adorador


Mensagens : 14
Data de inscrição : 04/09/2014

sql injaction for ocomon Empty
MensagemAssunto: sql injaction for ocomon   sql injaction for ocomon EmptyQui Set 04, 2014 2:46 am

Srs, bom dia,
O ocomon apresenta uma vulnerabilidade na versão 2-rc6 onde é facil acessar aplicando o  sql injaction permitindo o acesso do usuario admin'or' seguindo o seguinte passo:


Abrir o navegador Google Chorme, (é o que aparece o codigo completo)
Na pagina de login
botão direito inspecionar elemento, onde irá mostrar todo o codigo sendo necessario apenas remover o seguinte campo, navegando ate:

<body>
<table>
<tbody>
<form name="logar" method="post" action="includes/common/login.php?588913d50881725d29d9373f708bbb64" onsubmit="return valida()"></form>


remova apenas o [/b]return valida()[b] que encontra-se entre as aspas feche e coloque o seguinte usuario

admin'or' e no campo senha coloque qualquer coisa 123345 e logue, aí esta a falha.

ALGUEM PODE AJUDAR A CORRIGIR ESSA FALHA?

Desde de já Agradeço!
Ir para o topo Ir para baixo
FabioRK

FabioRK


Mensagens : 378
Data de inscrição : 14/09/2009
Idade : 44
Localização : Carazinho - RS

sql injaction for ocomon Empty
MensagemAssunto: Re: sql injaction for ocomon   sql injaction for ocomon EmptyQui Set 04, 2014 12:14 pm

Ir para o topo Ir para baixo
adorador

adorador


Mensagens : 14
Data de inscrição : 04/09/2014

sql injaction for ocomon Empty
MensagemAssunto: Resolvido!   sql injaction for ocomon EmptySex Set 26, 2014 3:09 pm

adorador escreveu:
Srs, bom dia,
O ocomon apresenta uma vulnerabilidade na versão 2-rc6 onde é facil acessar aplicando o  sql injaction permitindo o acesso do usuario admin'or' seguindo o seguinte passo:


Abrir o navegador Google Chorme, (é o que aparece o codigo completo)
Na pagina de login
botão direito inspecionar elemento, onde irá mostrar todo o codigo sendo necessario apenas remover o seguinte campo, navegando ate:

<body>
<table>
<tbody>
<form name="logar" method="post" action="includes/common/login.php?588913d50881725d29d9373f708bbb64" onsubmit="return valida()"></form>


remova apenas o [/b]return valida()[b] que encontra-se entre as aspas feche e coloque o seguinte usuario

admin'or' e no campo senha coloque qualquer coisa 123345 e logue, aí esta a falha.

ALGUEM PODE AJUDAR A CORRIGIR ESSA FALHA?

Desde de já Agradeço!
Ir para o topo Ir para baixo
adorador

adorador


Mensagens : 14
Data de inscrição : 04/09/2014

sql injaction for ocomon Empty
MensagemAssunto: Resolvido!   sql injaction for ocomon EmptySex Set 26, 2014 3:10 pm

Obg! exatamente o que queria.

Atc:
Mailson Costa
MA
Ir para o topo Ir para baixo
Conteúdo patrocinado





sql injaction for ocomon Empty
MensagemAssunto: Re: sql injaction for ocomon   sql injaction for ocomon Empty

Ir para o topo Ir para baixo
 
sql injaction for ocomon
Ir para o topo 
Página 1 de 1
 Tópicos semelhantes
-
» Ocomon no IIS 6.0
» [RESOLVIDO] Alterar título Módulos
» Ocomon service desk V4
» F.A.Q - Ocomon-
» ACTIVE DIRECTORY + OCOMON - ALGUÉM PODE ME ENVIAR OS ARQUIVOS

Permissões neste sub-fórumNão podes responder a tópicos
Suporte não-oficial ao OcoMon :: Sua primeira categoria :: GERAL :: Base de Dados-
Ir para: