![]() |
вебхак - защита
хелло ворлд, вот написал тут скриптик для своего сайта - чтобы филтровал запросы:
PHP код:
PHP код:
если че-нить пропустил или есть какие - то советы/пожелания, отпишитесь |
otpisyvemsa
|
http://damagelab.org/dlsecure/ лучше
|
Обход:
Код:
?lala=-1+/*%26*/union+select... |
скачал. как откыл архив сразу бросилось в глаза то, что много файлов. 80% - морда сайта. 20% - движуха.
вот: PHP код:
|
1.
Цитата:
Цитата:
2. Цитата:
3. Цитата:
4. Цитата:
ispolzuy stristr togda uzhe. 5. Цитата:
6. Цитата:
|
1. насчет того что там есть в фильтрах какбы дубли то это да, уберу их потом
2. strstr() функция там как раз норм, так как в самом начале еще весь реквест идет в strtolower 3. насчет htmlspecialchars() поподробнее плз 4. неостанутся амперсанды. |
$xss_attack = array("<script","</script>","location.href","document.cookie","src=", ".js","http://","alert(","%3E","%3C");
А какже события onlick/onmouseout/on.... а оттуда уже document.write(decode.string - или как его там, и делаем чо хочем) |
Цитата:
Цитата:
Цитата:
|
Цитата:
|
Ну раз на то пошло...
ИМХО скрипт бесполезный, ну не так защищать себя от слома надо =\ Нус.... $rfi_attack = array("../","./","etc/passwd","%00","http://","ftp://","://","data:"); зачем "../" если есть "./" зачем "http://","ftp://" если есть "://" и document.cookie вобще бесполезен обход: f=document; pe4enkiiii=f.cookies; также pewpew=location;pewpew.href = 'http://hacker'; |
Цитата:
|
Какой ужас
|
тс, тебе нравится извращаться? :)
|
Цитата:
|
| Время: 10:51 |