Guida [PRO] Usare & Fixare SSO Bug [HoloCms Based]

#Juventuss

Utente Master
Autore del topic
27 Luglio 2011
2.995
70
Miglior risposta
0

Salve a tutti, sono qui per mostrarvi come sfruttare il bug "SSO", inizio con il dire che questo bug è presente in tutti gli HoloCMS ed è il BUG che usa Diesel o MikiOwna per scammare gli staff nei retro e spammare i loro.

Questo BUG non è stato trovato da DIESEL, ma è stato postato su un forum spagnolo/tedesco.


Perché rilasciarlo?
Perché ci sono troppe persone nel mondo dei RetroServer che si sentono superiori ad altre solo per aver trovato una guida su Internet,lo scopo di questa guida è infatti quello di far capire a queste persone che non sono nessuno, o almeno adesso non lo saranno più.

E' sempre possibile sfruttarlo?
No, perché ci sono alcuni Hotel che lo tengono già filtrato questo bug.

E' difficile sfruttare questo BUG?
Niente è difficile se ci si impegna.

..... beh, penso che possiamo iniziare.

Vi spiegherò prima di tutto come usarlo e successivamente come fixarlo,così da poter mettere finalmente fine a quei numerosi Scam,nonostante ci sia anche lo Staff Code perchè in questo Bug praticamente non serve a nulla.


COME UTILIZZARLO:

P.S. QUESTO BUG E' SFRUTTABILE SOLAMENTE TRAMITE FIREFOX 31.0,QUINDI NON USATE GOOGLE O ALTRE VERSIONI
DI FIREFOX. (Link alla fine del post)

P.S.2 SCARICARE IL COMPONENTE AGGIUNTIVO PER FIREFOX DI NOME 'Live HTTP Headers' (Link alla fine del post)
P.S.3 L'HOTEL NON DEVE USARE HADDO EMU,VISTO CHE L'SSO L'ABBIAMO FIXATO.
P.S.4 CONTROLLATE L'ESISTENZA DEL FILE /myhabbo/store.php nell'Hotel.

1) Trovare un Hotel che usa un Cms basato su HoloCms.
2) Registrarsi normalmente.
3) Controllare se ha la pagine 'La mia pagina',se non la ha,potete anche cambiare Hotel altrimenti cliccateci.

04a1a-5803de52-5aab-4967-a174-9bef99962060.png


4) Una volta arrivati in quella pagina,cliccare il bottone 'Modifica' e successivamente cliccare 'Negozio'.

04a1a-e39b71f3-5b34-4cf3-961a-0a39dd88104d.png

04a1a-4f85493a-dc97-4fbf-9d20-74ca87f196c8.png


5) Adesso è il momento di usare il componente aggiuntivo installato prima. Cliccare 'Strumenti' in altro.

Se non vi appare 'Strumenti', fate click destro nella Barra di firefox e dopo clicca 'Barra dei menu'.

04a1a-6853b151-948d-4357-b893-68b0f13c1d94.png

04a1a-74ac8e20-1e71-4ed7-b209-464953e83f5f.png


Successivamente cliccare 'Live HTTP Headers',come nello screen:

04a1a-09818d0c-01e8-4ecf-b85a-23fdf7f1ebdd.png

04a1a-aa48acc0-5913-4f78-ade4-dece35632d32.png


6)A questo punto viene la parte difficile,se quando aprite il componente ci sono codici,cliccare il bottone 'Clear'

per svuotarlo.

04a1a-0f6e6772-05c1-4d5d-8d78-c3f8b519c404.png


Adesso,tenendo aperto Live HTTP Headers,cliccare su una sezione qualsiasi del negozio,SOLO UNA MIRACCOMANDO.

Molto probabilemente in cima ai codici troverete /myhabbo/store.php?key=items. Perfetto,cliccatelo

e successivamente cliccare il bottone sotto 'Replay'. Vi apparirà una cosa del genere:

04a1a-e1937566-8645-4402-869d-cd4bb20ff8c7.png

04a1a-ae53581c-73f0-4b14-989a-321651c4fc6f.png


6) Bene,siamo giunti all'ultimo passaggio. Una volta aperta quella schermata,andate a vedere nel box sotto

'Send Post content ?'. Dovrete mettere un "-" davanti all'ultimo numero e infine un codice dopo.
Il codice in questione è:

PHP:
Perfavore, Entra oppure Registrati per vedere i codici!

Quindi,il codice finale dovrà essere così:

04a1a-1aa65c14-9a39-4ddb-8bac-cc8cad08fe6e.png


Ok,adesso basterà cliccare il pulsante 'Replay'. Se l'hotel ha il bug in questione,vi apparirà una schermata del genere:

04a1a-0684d38a-95c4-4107-a41b-1591b3569c0e.png


Perfetto,NON CHIUDETE QUELLA PAGINA, è arrivato il momento di usare il bug!

7)Andare nel client dell'Hotel che avete preso di mira,usare CTRL + U e copiare tutto il contenuto.

Adesso incollare il contenuto in una scheda vuota di Notepad ++ (O il notepad normale) e salvarlo con il nome
che preferite in locale (se usate IIS salvatelo su C:\inetpub\wwwroot,se usate xampp salvatelo su C:\xampp\htdocs).

Aprite il file salvato e trovare la stringa ' "sso.ticket" :' e sosituire il codice successivo con l'SSO dell'utente
che vogliamo scammare.

Esempio:

"sso.ticket" : "SSO-fsf543ds-HADDO-POWAH";

04a1a-b7fb6d56-c850-48a1-8ceb-ad802089ea89.png


Se avete fatto tutto bene,basterà andare su
Perfavore, Entra oppure Registrati per vedere i Link!
e sarete dentro con il PG che avete scelto
di scammare!

P.S. Potete fare tutto quello che volete NEL CLIENT,infatti non potrete entrare per esempio nell'Housekeeping
o nelle altre funzioni nel CMS. Quando l'utente scammato entrerà nel client,voi crasherete,al contrario
se entrate quando lui è connesso,sarà lui a crashare.

COME FIXARLO:

1) Recarsi nel core.php
2) Trovare la funzione di nome 'FilterText'.
04a1a-3bde5706-ea74-4821-870d-dbb5b3b9e7f0.png

3) Sostituirla con il seguente codice:
PHP:
Perfavore, Entra oppure Registrati per vedere i codici!

Download:

Firefox 31.0:
Perfavore, Entra oppure Registrati per vedere i Link!

HTTP Live Headers:
Perfavore, Entra oppure Registrati per vedere i Link!

Questa guida è stata rilasciata al solo scopo di far capire a tutti che Diesel non è assolutamente nessuno, ha copiato

una guida e basta. :emoji_slight_smile:

- Impossibol & Raikas77

 
Ultima modifica:
  • Like
Reactions: 2 people
Bella guida. Ma non capisco dove trovare la barra '' Strumenti '', potresti aiutarmi? @#Juventuss
 
Ultima modifica:
Io continuo a credere che tu e asky90 formiate un'ottima coppia, e questa, anche se non è completamente una vostra guida, resta sempre difficile da trovare. Bravi ^^
 
  • Like
Reactions: 1 person
Re: [PRO] Usare & Fixare SSO Bug [HoloCms Based]

Io continuo a credere che tu e asky90 formiate un'ottima coppia, e questa, anche se non è completamente una vostra guida, resta sempre difficile da trovare. Bravi ^^

Grazie Mauro,modestamente siamo marito e moglie,io però sono il marito eheh

- - - Aggiornato - - -

Bella guida. Ma non capisco dove trovare la barra '' Strumenti '', potresti aiutarmi? @#Juventuss

Fai click destro nella Barra di firefox e dopo clicca 'Barra dei menu'.

04a1a-6853b151-948d-4357-b893-68b0f13c1d94.png

04a1a-74ac8e20-1e71-4ed7-b209-464953e83f5f.png


Aggiungo alla guida ^^
 
Re: [PRO] Usare & Fixare SSO Bug [HoloCms Based]

Grazie Mauro,modestamente siamo marito e moglie,io però sono il marito eheh

- - - Aggiornato - - -



Fai click destro nella Barra di firefox e dopo clicca 'Barra dei menu'.

04a1a-6853b151-948d-4357-b893-68b0f13c1d94.png

04a1a-74ac8e20-1e71-4ed7-b209-464953e83f5f.png


Aggiungo alla guida ^^

Grazie dell'aiuto e complimenti ancora per la guida! -Signox
 
per me è una sola... lo stesso diesel lo ha detto.. ma anche gli altri...
PS: testate personalmente ;)
 
Ultima modifica:
Ti ringrazio per aver postato. Questa guida mi è utile in quanto da tempo cercavo come usufruirne ma anche come fixarlo. L'ho sperimentata e funziona. Grazie ancora.
 
  • Like
Reactions: 2 people
Re: [PRO] Usare & Fixare SSO Bug [HoloCms Based]

per me è una sola... lo stesso diesel lo ha detto.. ma anche gli altri...
PS: testate personalmente ;)

Per te è tutta una sola, non sai fare un cavolo di niente. :emoji_slight_smile:
Segui attentamente la guida e testa con un HoloCMS rilasciato qui su sciax2.
Ovviamente i RetroServer più famosi tengono già filtrato questo bug.
Diesel cosa vuole dire?
Usava questo bug. ;)

Sei solo un bambino, cresci.

PS: @Gicoli ha testato ed a quanto sembra funziona correttamente.

- - - Aggiornato - - -

Se non sai seguire nemmeno una guida non è colpa nostra, buona fortuna. ;)
 
  • Like
Reactions: 1 person
@Gicoli lo conosco bene... poi la guida è inutile se si attiva una funzione nel database... quindi è inutile... non è vero modo ne per fixare sso ne per usarlo.. siete sempre vulnerabili. :emoji_smiley:
 
Complimenti per esserci arrivati dopo 2 anni xD
Comunque, potevi fare qualcosa di più specifico, cioè nel far capire cosa effettuava realmente tutto ciò che andavi a fare.

Ah un'altra cosa.. (edit)
.... Non è solo per HoloCMS Based... non per dire, anche chi fa un CMS da zero può avere questo bug perché ci potrebbero essere lacune nel codice... bye :emoji_slight_smile:
 
Ultima modifica:
  • Like
Reactions: 1 person
SSO?

Io vedo un classico injection di holo cms, lo conoscevo dal dicembre 2011.
Per i bimbi down: Io le cose le trovo da me, senza che nessuno mi debba dire come fixxarle o altro.
Inoltre il fix vostro è altamente "grezzo", in hex si bypassa tranquillamente e fa' capire la vostra poca professionalità.

Sai a cosa serve EVAL? Da un injection non potrai mai usare un eval...

Inoltre faccio quel cazzo che voglio da molti anni in tutto il mondo, metti a confronto il mio nome col tuo e vedi il risultato finale.

Ps. Con questa guida siete ancora vulnerabili.

Saluti Diesel
 
SSO?

Io vedo un classico injection di holo cms, lo conoscevo dal dicembre 2011.
Per i bimbi down: Io le cose le trovo da me, senza che nessuno mi debba dire come fixxarle o altro.
Inoltre il fix vostro è altamente "grezzo", in hex si bypassa tranquillamente e fa' capire la vostra poca professionalità.

Sai a cosa serve EVAL? Da un injection non potrai mai usare un eval...

Inoltre faccio quel cazzo che voglio da molti anni in tutto il mondo, metti a confronto il mio nome col tuo e vedi il risultato finale.

Ps. Con questa guida siete ancora vulnerabili.

Saluti Diesel

Ma qui non si tratta di mettere nomi in confronto o di risolvere COMPLETAMENTE il bug dell'SSO.

Ho semplicemente postato un fix e una guida per come usarlo,visto che qualcuno si sente figo ad usufruirne. Se poi ci sono altre inject ben venga ma non è affare mio,quando le scoprirò dirò come risolverlo. Almeno io i fix li posto,tu parli di injection ma ti diverti a usarle,o sbaglio? Almeno io cerco di aiutare,tu metti in confronto DUE USERNAME DAVANTI UN PC,ma cioè quando hai detto 'metti a confronto il mio nome col tuo e vedi il risultato finale' sono scoppiato a ridere,perchè a 20 anni persi ti metti a paragonare due parole,ma santo dio. Ti senti figo perchè è da anni che copi lavori fatti all'estero e li porti in Italia facendoli passare per tuoi? Ovviamente qui in Italia siamo stupidi e ne approfitti,bravo ragazzo.

Per quanto riguarda il lecchino che cerca di sostenerti,sono convinto che neanche ha capito di cosa stiamo parlando, dagli la pappa miraccomando ;)

Per quanto riguarda Vincenzo @vinnythebest Vabbe il 'bug' è riferito soprattutto agli Holocms,se poi vogliono testarlo altrove,non è detto che non ci sia :P
 
Ultima modifica: