Просмотр полной версии : Проверка безопасности http://homeostasmed.com
halucinogen
15.09.2008, 02:43
Сайт - платные медицинские онлайн консультации в реальном времени.
Все самописное.
Тестовый юзер:
логин: xxx@mail.ru
пасс: xxxxx
Листинг директорий:
/adm/pics/
/pics/payment/
Иньекции:
файл: index.php
переменные: exp, pg
/index.php?page=spec&pg='
/index.php?page=spec&sp=2&subsp=10&exp='
/index.php?page=spec&pg=%00'
ну и так далее
п.с тестовый логин не пашет
halucinogen
16.09.2008, 02:28
аа! пароль не три икса а 5! xxxxx
halucinogen
16.09.2008, 02:37
Иньекции:
файл: index.php
переменные: exp, pg
/index.php?page=spec&pg='
/index.php?page=spec&sp=2&subsp=10&exp='
/index.php?page=spec&pg=%00'
ну и так далее
иньекций тут не сделаешь ибо все фильтруется, но варнинги уберу
иньекций тут не сделаешь ибо все фильтруется, но варнинги уберу
Ну это смотря как закрутить :) даже фильтрация не всегда помогает :)
иньекций тут не сделаешь ибо все фильтруется
Ну-ну:
http://homeostasmed.com/index.php?page=spec&sp=2&subsp=3&exp=-9+or+(substring((select+version()),1,1)=5)--
Фильтров вообще никаких не заметил.
Jokester
16.09.2008, 11:53
Я там нового специалиста добавил, что-бы развеять иллюзии по поводу фильтрации :D
http://homeostasmed.com/index.php?page=spec&pg=2
http://homeostasmed.com/index.php?page=spec&sp=12&subsp=0&exp=127
Если не понятно как и что , подробности в ПМ
P.S Надеюсь имидж фирмы не пострадает, проверка есть проверка
halucinogen
16.09.2008, 17:17
упс.. спасибо! =)
все не усмотриш сразу!
halucinogen
17.09.2008, 02:51
все вроде подправил
Изменить пароль:
Новый пароль
Не менее 5 символов
Подтверждение пароля
Сделай проверку старого пароля... или прикрути каптчу...
Сделай проверку старого пароля... или прикрути каптчу...
а почему ты сказал "или" ?))))
Проверка старого пароля сделана чтобы если есть куки, ты не изменил пасс, а каптча от этого не спасет)) :-*
vBulletin® v3.8.14, Copyright ©2000-2026, vBulletin Solutions, Inc. Перевод: zCarot