Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Вопрос безопасности - "Плюшки"

Сообщения:  [1-10]   [11-11] 

 
 автор: 10100100   (30.10.2005 в 15:04)   письмо автору
 
   для: Евгений Петров   (30.10.2005 в 14:48)
 

о, благодарю, то что нужно!

   
 
 автор: Евгений Петров   (30.10.2005 в 14:48)   письмо автору
 
   для: 10100100   (30.10.2005 в 14:44)
 

Почитайте эту статью. Там все подробно написано

   
 
 автор: 10100100   (30.10.2005 в 14:44)   письмо автору
 
   для: cheops   (30.10.2005 в 14:17)
 

хм, а как можно при помощи Иньекции своровать пароль? ведь чтобы провести иньекцию надо ведь как то её вписать в сайт...

   
 
 автор: cheops   (30.10.2005 в 14:17)   письмо автору
 
   для: 10100100   (29.10.2005 в 14:58)
 

>Приветствую.
>Как может злоумышленик подделать Куки чтобы получить
>администраторские права? ведь для этого необходимо знать
>пароль Админа...
Нет ну это зависит от системы аутентификации - если в куки должен лежать пароль, а злоумышленик его не знает - он может подделывать cookie до посиненеия... Предварительно пароль обычно крадут, например, при помощи SQL-инъекции или воруя cookie, или ещё как-нибудь...

   
 
 автор: 10100100   (30.10.2005 в 10:09)   письмо автору
 
   для: Ziq   (30.10.2005 в 08:43)
 

вот вот у меня второй вариант!

   
 
 автор: Ziq   (30.10.2005 в 08:43)   письмо автору
 
   для: 10100100   (30.10.2005 в 05:46)
 

Вообще все зависит от метода авторизации. Например, если сделать так, что при авторизации в куки добавляется следующее значение.

Администратор - 1
Администратор2 - 2

то в принципе можно ломануть.

Если же в куки добавляется имя и пароль, да еще и в кодированном виде, то шансов мало.

P.S. Вроде так.

   
 
 автор: 10100100   (30.10.2005 в 05:46)   письмо автору
 
   для: Евгений Петров   (29.10.2005 в 19:21)
 

хо хо, я то изучил лишь самые основы хакерства.. блин непонимаю о чём Вы говорите... :( точнее как это реализовать...
я то имел ввиду что вот допустим есть на сайте авторизация на куки, и допустим никакие иньекции не проканают то каким макаром можно подделать куки? там ведь всётаки пароль нужен, или вообще не нужен???

   
 
 автор: Евгений Петров   (29.10.2005 в 19:21)   письмо автору
 
   для: 10100100   (29.10.2005 в 19:14)
 

И все таки вопрос поставлен неправильно. Ответить на этот вопрос конкретно невозможно. Фантазия хакеров иногда превосходит все ожидания. Пароль знать и не обязательно если скрипт уязвим перед SQL - инъекциями. Для этого даже не обязательно подделывать COOKIE.

   
 
 автор: 10100100   (29.10.2005 в 19:14)   письмо автору
 
   для: Atom   (29.10.2005 в 16:21)
 

и что? смысл то ясен?...
я имею ввиду как может злоумышленник подделать права доступа если он даже пароля то не знает,....

   
 
 автор: Atom   (29.10.2005 в 16:21)   письмо автору
 
   для: 10100100   (29.10.2005 в 14:58)
 

Неправильно поставлен вопрос.

   

Сообщения:  [1-10]   [11-11] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования