Текущее время: Чт, июл 31 2025, 17:28

Часовой пояс: UTC + 3 часа


Правила форума


ВНИМАНИЕ!

Вопросы по SAP Query и Quick View - сюда



Начать новую тему Ответить на тему  [ Сообщений: 68 ]  На страницу Пред.  1, 2, 3, 4, 5  След.
Автор Сообщение
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 21 2005, 09:02 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
holocrоn написал(а):
польщен )) Однако... написание полноценного эксплоита мне не под силу (полномочий нет :( ) Как вы понимаете дыркой можно пользоваться и без АБАПа. вот только без SoftICE сложно сказать, возможен ли Remote Execution или нет. когда строку чар пустую подсовываешь - адрес падения 0х20202020 :) т.е. пробелами перезаписан. а значит, что есть вероятность успешной инъекции кода. :) просто DoS-атака - не спортивно :)

Если SAP - месть немцев за проигрыш в войне (как писали в соседнем треде), то это месть за дедушку :D


:evil: :evil: :evil:
Видно надо попробовать..... Причем и так и с флагом запрета исполнения кода.......

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 21 2005, 09:14 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
holocron написал(а):
Интересная оказывается тема, если копать проблему дальше. Жаль нет дебаггера, но кажется тут дело идет до Remote Code Execution.......


Code:

Please search this note for this keyword 0x7C81EB33/0x58133FF8:

   0499555   Exceptions in SAPGUI for Windows

If the keyword isn't listed in this note, please open a call on component BC-FES-GUI with a description how to reproduce this bug. Furthermore save this email and wait until the SAPGUI support gives you an email address to send it to.

Meanwhile, please apply note 520688 to optimize the trace result.


ГУЙ 6403.3.11.2963

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пт, окт 21 2005, 14:51 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
vvvictor написал:
holocron написал(а):
Интересная оказывается тема, если копать проблему дальше. Жаль нет дебаггера, но кажется тут дело идет до Remote Code Execution.......


Code:

Please search this note for this keyword 0x7C81EB33/0x58133FF8:

   0499555   Exceptions in SAPGUI for Windows

If the keyword isn't listed in this note, please open a call on component BC-FES-GUI with a description how to reproduce this bug. Furthermore save this email and wait until the SAPGUI support gives you an email address to send it to.

Meanwhile, please apply note 520688 to optimize the trace result.


ГУЙ 6403.3.11.2963

ИМХО - не всегда гласность есть хорошо...


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: хаааа
СообщениеДобавлено: Пт, окт 21 2005, 15:26 
Директор
Директор
Аватара пользователя

Зарегистрирован:
Пт, окт 21 2005, 09:24
Сообщения: 832
Откуда: от верблюда...тоже:)
Пол: Мужской
Господа, а вот лично у меня приведенный в начале кусок кода не работает. независимо от количества, вылетает примерно 5 попапчиков и все...работает. И повторно прога не реагирует на запуст...только после logout/login

_________________
а подпись...а подписи не будет :)


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения: Re: хаааа
СообщениеДобавлено: Пт, окт 21 2005, 15:33 
Гость
Blizzard написал:
Господа, а вот лично у меня приведенный в начале кусок кода не работает. независимо от количества, вылетает примерно 5 попапчиков и все...работает. И повторно прога не реагирует на запуст...только после logout/login

да уже проехали - бери последний хак


Принять этот ответ
Вернуться к началу
  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 06:20 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
ИМХО - не всегда гласность есть хорошо...


Не знаю что ты имел ввиду под гласностью, но 13 патч уже не валится на этом ГУЕ..........

А та текстовка, которую я привел - это ГУЙ с 11 патчем при падении сформировал письмо такое в САП

А гласность в этом деле хороша, но обычно после того как заплатки появятся :lol:

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 08:25 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
vvvictor написал:
Skif написал:
А гласность в этом деле хороша, но обычно после того как заплатки появятся :lol:

сорри )). Я про то, что чем более распространён объект, тем больше вероятность, что его будут курочить. Вот, думаю, базис на SunRay посадить (хотя MAC было бы даже лучше:). А то скоро и линух будут валить, как маздай.


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 08:37 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
А то скоро и линух будут валить, как маздай.


Сомневаюсь. По причинам:
1. Все вылавливаеммые уязвимости линуха носят, в основном, локальный характер.
2. Сервера линуховые у тебя содержат, скорее всего, 4+N юзеров:
root, 3 саповских, N-админов. Не думаю, что из них кому-то потребуется повышение привилегий и завал сервера.......

Остальное лечится грамотным администрированием........

А если ошибка в софте типа:
printf(str) вместо printf("%s",str); - то тут смена платформы может и не помочь.........

Пример с printf - это просто для примера, что есть определенные правила безопасности в написании софта........

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 09:30 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
vvvictor написал:
Пример с printf - это просто для примера, что есть определенные правила безопасности в написании софта........

Нее....Linuх используется как десктоп. Серваки под солярой.
p.s. попробую собрать LiveCD-S(l)AP-терминал с 3-х мерной поддержкой графики рабочего стола - выложили стабильную версию вроде..


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 12:47 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
Нее....Linuх используется как десктоп. Серваки под солярой.
p.s. попробую собрать LiveCD-S(l)AP-терминал с 3-х мерной поддержкой графики рабочего стола - выложили стабильную версию вроде..


Это ты про Look Glass ? На SLAX-е ? - Это смотря на какой тачке будешь его использовать - он же жабовский....... А жабина VM - нихило прогружает относительно не свежие тачки......

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 12:52 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
попробую собрать LiveCD-S(l)AP-терминал с 3-х мерной


Кстати о LookGlass - скачал я этот ливсд - у него поддержка ATI, NVIDIA и kerneldriver - вобщем в VMWare на P4-2800 512M c HT - работать не захотела - грузится, но мышь как обкуренная ходит - надо попробовать дома нарезать и грузануться с болванки.....

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 12:58 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
vvvictor написал:
Skif написал:
попробую собрать LiveCD-S(l)AP-терминал с 3-х мерной


Кстати о LookGlass - скачал я этот ливсд - у него поддержка ATI, NVIDIA и kerneldriver - вобщем в VMWare на P4-2800 512M c HT - работать не захотела - грузится, но мышь как обкуренная ходит - надо попробовать дома нарезать и грузануться с болванки.....

долго соображал - зачем vmware )))


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 13:09 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
долго соображал - зачем vmware )))


Правильно - затем, что на работе я мастдайщик и резака нет чтоб влюбой момент никого не дергая нарезал и проверил.... :lol: :lol: :lol:

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 13:50 
Почетный гуру
Почетный гуру
Аватара пользователя

Зарегистрирован:
Вт, авг 31 2004, 14:57
Сообщения: 5258
Откуда: Ростов невеликий
Пол: Мужской
vvvictor написал:
Skif написал:
ИМХО - не всегда гласность есть хорошо...

Не знаю что ты имел ввиду под гласностью, но 13 патч уже не валится на этом ГУЕ..........

т.е. после 13-го гуй уже не валится?


Принять этот ответ
Вернуться к началу
 Профиль  
 
 Заголовок сообщения:
СообщениеДобавлено: Пн, окт 24 2005, 13:54 
Председатель
Председатель
Аватара пользователя

Зарегистрирован:
Пн, сен 06 2004, 11:43
Сообщения: 1551
Пол: Мужской
Skif написал:
vvvictor написал:
Skif написал:
ИМХО - не всегда гласность есть хорошо...

Не знаю что ты имел ввиду под гласностью, но 13 патч уже не валится на этом ГУЕ..........

т.е. после 13-го гуй уже не валится?

На себе не пробовал после патча.
Но у админа 13 стоит - не свалился - после этого я себе 13 накатил :lol: :lol: :lol:

_________________
Ex ipso fonte bibere
Цитата:
Abyssus abyssum invocat
Dies diem docet
Ducunt volentem fata, nolentem trahunt

Estote prudentes sicut serpentes


Принять этот ответ
Вернуться к началу
 Профиль  
 
Показать сообщения за:  Поле сортировки  
Начать новую тему Ответить на тему  [ Сообщений: 68 ]  На страницу Пред.  1, 2, 3, 4, 5  След.

Часовой пояс: UTC + 3 часа


Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей


Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете добавлять вложения

Найти:
Перейти:  
cron
Powered by phpBB © 2000, 2002, 2005, 2007 phpBB Group
Русская поддержка phpBB