|
|
|
| Люди! Помогите проверить безопасность сайта!
http://web-industry.ru/rocks | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | Если бы при заходе на форум и некоторые другие страницы не вылезало "СТРАНИЦА НАХОДИТСЯ В РАЗРАБОТКЕ", было бы интереснее...=) | |
|
|
|
|
|
|
|
для: Unkind™
(23.02.2006 в 15:14)
| | А ты админку проверь. | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | Проверить только эту работу или другие работы студии ? Там есть уязвимости... :) | |
|
|
|
|
|
|
|
для: Alexx
(23.02.2006 в 17:19)
| | Достаочно только эту )
На маил мне сообщить можете?? | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 17:47)
| | вы бы логин и пароль изменили бы! а то так даже я зашёл :) | |
|
|
|
|
|
|
|
для: 10100100
(23.02.2006 в 18:40)
| |
You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near 'where id = '5' limit 1' at line 1
|
от чё нашёл в редактировании текстов - косяк господа! | |
|
|
|
|
|
|
|
для: 10100100
(23.02.2006 в 18:42)
| | там много разделов будет для редактирования, один сделал, и накопировал, надо поменять имена таблиц ))) | |
|
|
|
|
|
|
|
для: 10100100
(23.02.2006 в 18:40)
| | Впервые в жизни логин и пароль с первого раза угадываю!:) | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 17:47)
| | Гм... а сайт плазы совершенно бесстыдно позволяет обращаться к произвольным таблицам в БД. Причем, честно дает мне ответы об неудаче запроса/имени таблицы/ имени БД прямо в броузер.
Я бы у вас сайт заказывать не стал. | |
|
|
|
|
|
|
|
для: Alexx
(23.02.2006 в 17:19)
| | Алекс - а как проверяешь? иньекции делал али ещё чего? | |
|
|
|
|
|
|
|
для: 10100100
(23.02.2006 в 18:47)
| | 10100100 - да. | |
|
|
|
|
|
|
|
для: Alexx
(23.02.2006 в 20:05)
| | а что конкретно вписывали? мне просто свой сайтец тож проверять надо а я не совсем понимаю как иньекцию сделать - что писать знаю а где и после чего не знаю.... | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | а дизайн меня вообще порадовал! только с верхцу пустовато... | |
|
|
|
|
|
|
|
для: 10100100
(23.02.2006 в 18:46)
| | где именно ?? я смотрю вроде нормально всё... | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | Не уязвимость, так... Нет проверки на существование запрошенной страницы - http://www.web-industry.ru/rocks/index.php?id=1111 Кстати, я валенок=) Не увидел, где там админка:( | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | Действительно ужасно, я тоже моментально нашёл панель администрирования (папку с системой администрирования нужно обязательно переименовать и не называть так ни у себя, ни у клиентов) и подобрать пароль тоже с первого раза (рано или поздно это сделает кто-то, чьи намеренья будут не самые дружелюбные). | |
|
|
|
|
|
|
|
для: cheops
(23.02.2006 в 21:29)
| | Всем спасибо, всё учту!
Я недавно работаю в компании после старого программиста куча хлама осталась ;)
Человек программил, хотя даже ссылку на почту установить не мог )))
А на счёт админки и пароля тех. директ сказал так делать, я возражать не стал.
Если кинуть попытаются, что бы были пути давления ))) | |
|
|
|
|
|
|
|
для: Kusuk
(24.02.2006 в 00:43)
| | хм. ну путей давления скажем ещё целая куча существует на самом деле...
старого программера расстреляейте и сожгите труп! | |
|
|
|
|
|
|
|
для: 10100100
(24.02.2006 в 06:42)
| | Да зачем целую кучу???
Достаточно одного )) | |
|
|
|
|
|
|
|
для: Kusuk
(24.02.2006 в 10:08)
| | ну проблема то в том что этот путь знаете не только Вы... нужно действовать изощрённее, например сверка кукисов, если допустим прально подделать то пусть он Вас как админа принимает.. способов море! | |
|
|
|
|
|
|
|
для: 10100100
(24.02.2006 в 10:26)
| | Кукисы не пользую, пользую сессии. Идейка хорошая, я думаю они в БД лазить не будут и код смотреть тоже )) | |
|
|
|
|
|
|
|
для: 10100100
(24.02.2006 в 10:26)
| | А с Плазой они лажанулись! ))) | |
|
|
|
|
|
|
|
для: Kusuk
(23.02.2006 в 15:07)
| | Мда... Не догадался в адресе написать=) А пароль и правда хороший=) Мне понравился) | |
|
|
|