Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Проверка защиты сайта
 
 автор: Kusuk   (23.02.2006 в 15:07)   письмо автору
 
 

Люди! Помогите проверить безопасность сайта!

http://web-industry.ru/rocks

   
 
 автор: Unkind™   (23.02.2006 в 15:14)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

Если бы при заходе на форум и некоторые другие страницы не вылезало "СТРАНИЦА НАХОДИТСЯ В РАЗРАБОТКЕ", было бы интереснее...=)

   
 
 автор: Kusuk   (23.02.2006 в 15:24)   письмо автору
 
   для: Unkind™   (23.02.2006 в 15:14)
 

А ты админку проверь.

   
 
 автор: Alexx   (23.02.2006 в 17:19)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

Проверить только эту работу или другие работы студии ? Там есть уязвимости... :)

   
 
 автор: Kusuk   (23.02.2006 в 17:47)   письмо автору
 
   для: Alexx   (23.02.2006 в 17:19)
 

Достаочно только эту )
На маил мне сообщить можете??

   
 
 автор: 10100100   (23.02.2006 в 18:40)   письмо автору
 
   для: Kusuk   (23.02.2006 в 17:47)
 

вы бы логин и пароль изменили бы! а то так даже я зашёл :)

   
 
 автор: 10100100   (23.02.2006 в 18:42)   письмо автору
 
   для: 10100100   (23.02.2006 в 18:40)
 


You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near 'where id = '5' limit 1' at line 1


от чё нашёл в редактировании текстов - косяк господа!

   
 
 автор: Kusuk   (24.02.2006 в 00:48)   письмо автору
 
   для: 10100100   (23.02.2006 в 18:42)
 

там много разделов будет для редактирования, один сделал, и накопировал, надо поменять имена таблиц )))

   
 
 автор: Loki   (23.02.2006 в 19:33)   письмо автору
 
   для: 10100100   (23.02.2006 в 18:40)
 

Впервые в жизни логин и пароль с первого раза угадываю!:)

   
 
 автор: Loki   (23.02.2006 в 19:48)   письмо автору
 
   для: Kusuk   (23.02.2006 в 17:47)
 

Гм... а сайт плазы совершенно бесстыдно позволяет обращаться к произвольным таблицам в БД. Причем, честно дает мне ответы об неудаче запроса/имени таблицы/ имени БД прямо в броузер.
Я бы у вас сайт заказывать не стал.

   
 
 автор: 10100100   (23.02.2006 в 18:47)   письмо автору
 
   для: Alexx   (23.02.2006 в 17:19)
 

Алекс - а как проверяешь? иньекции делал али ещё чего?

   
 
 автор: Alexx   (23.02.2006 в 20:05)   письмо автору
 
   для: 10100100   (23.02.2006 в 18:47)
 

10100100 - да.

   
 
 автор: 10100100   (24.02.2006 в 06:43)   письмо автору
 
   для: Alexx   (23.02.2006 в 20:05)
 

а что конкретно вписывали? мне просто свой сайтец тож проверять надо а я не совсем понимаю как иньекцию сделать - что писать знаю а где и после чего не знаю....

   
 
 автор: 10100100   (23.02.2006 в 18:46)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

а дизайн меня вообще порадовал! только с верхцу пустовато...

   
 
 автор: Kusuk   (24.02.2006 в 11:20)   письмо автору
 
   для: 10100100   (23.02.2006 в 18:46)
 

где именно ?? я смотрю вроде нормально всё...

   
 
 автор: Киналь   (23.02.2006 в 20:47)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

Не уязвимость, так... Нет проверки на существование запрошенной страницы - http://www.web-industry.ru/rocks/index.php?id=1111 Кстати, я валенок=) Не увидел, где там админка:(

   
 
 автор: cheops   (23.02.2006 в 21:29)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

Действительно ужасно, я тоже моментально нашёл панель администрирования (папку с системой администрирования нужно обязательно переименовать и не называть так ни у себя, ни у клиентов) и подобрать пароль тоже с первого раза (рано или поздно это сделает кто-то, чьи намеренья будут не самые дружелюбные).

   
 
 автор: Kusuk   (24.02.2006 в 00:43)   письмо автору
 
   для: cheops   (23.02.2006 в 21:29)
 

Всем спасибо, всё учту!
Я недавно работаю в компании после старого программиста куча хлама осталась ;)
Человек программил, хотя даже ссылку на почту установить не мог )))

А на счёт админки и пароля тех. директ сказал так делать, я возражать не стал.
Если кинуть попытаются, что бы были пути давления )))

   
 
 автор: 10100100   (24.02.2006 в 06:42)   письмо автору
 
   для: Kusuk   (24.02.2006 в 00:43)
 

хм. ну путей давления скажем ещё целая куча существует на самом деле...
старого программера расстреляейте и сожгите труп!

   
 
 автор: Kusuk   (24.02.2006 в 10:08)   письмо автору
 
   для: 10100100   (24.02.2006 в 06:42)
 

Да зачем целую кучу???
Достаточно одного ))

   
 
 автор: 10100100   (24.02.2006 в 10:26)   письмо автору
 
   для: Kusuk   (24.02.2006 в 10:08)
 

ну проблема то в том что этот путь знаете не только Вы... нужно действовать изощрённее, например сверка кукисов, если допустим прально подделать то пусть он Вас как админа принимает.. способов море!

   
 
 автор: Kusuk   (24.02.2006 в 11:16)   письмо автору
 
   для: 10100100   (24.02.2006 в 10:26)
 

Кукисы не пользую, пользую сессии. Идейка хорошая, я думаю они в БД лазить не будут и код смотреть тоже ))

   
 
 автор: Kusuk   (24.02.2006 в 11:31)   письмо автору
 
   для: 10100100   (24.02.2006 в 10:26)
 

А с Плазой они лажанулись! )))

   
 
 автор: Киналь   (25.02.2006 в 15:54)   письмо автору
 
   для: Kusuk   (23.02.2006 в 15:07)
 

Мда... Не догадался в адресе написать=) А пароль и правда хороший=) Мне понравился)

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования