![]() |
Здравствуйте, уважаемые.
Дал мне знакомый программу для моего сайта. Говорит, что вроде надежная. Прошу проверить сайт www.tryda.ru на надежность и уязвимость. Заранее всех благодарю. |
phpinfo();
http://www.tryda.ru/1.php спрячь |
xss
http://www.tryda.ru/zdorovie_kfs_voda/sirenevye_9_16_novye_kfs_kolcova_kosmoenergetika_k fs_kanaly_lechenie/%22onmouseover=prompt%28999551%29%3E http://saveimg.ru/pictures/07-12-11/...7a4c3d6e2a.jpg http://saveimg.ru/show-image.php?id=3412f10bda8ec80d164f0fdeed4eacd9 |
Цитата:
|
Цитата:
Только я не знаю, как и где это исправлять. |
Вишишь по картинке скрипты в которых есть XSS уязвимости, вот туда нужно добавить фильтры
|
Цитата:
А где там править? На картинке просто приведена страница с уязвимостью. |
Цитата:
Страница отображается нормально. |
Цитата:
По логике, при наведении мышью на определённый объект страницы должна вылазить форма с вводом. Но я чтото тоже её не вижу =/ |
Если запроса на сервер нет, так это разве XSS-уязвимость?
|
Цитата:
|
Почитай про XSS эксплуатацию чтобы не задавать глупых вопросов, а вообще помоему я видел данный скрипт, и если я не ошибаюсь он не использует БД, и для относительно крупных и средних проектов не подоидёт, лучше возьми phpbb или vBulletin, первый легче в эксплуатаций и с ним не должно возникнуть проблем для новичков.
|
XSS
Уязвимо поле Referer Пример запроса: Цитата:
|
Цитата:
Я вообще-то чайник в этом деле. Поэтому к Вам как к профессионалам и обратился за помощью. Вы уж не обижайтесь на неуча, если глупые вопросы задам. Все ведь в первый класс ходили. |
www.tryda.ru/follow.php?url=http:///- не очень хорошая вещь, при том что переход сразу же.
XSS Везде такого плана xss Цитата:
|
Цитата:
Цитата:
Цитата:
|
Цитата:
Цитата:
Пруф http://imagestun.com/images/2011/17jedp9kt9.jpg.html |
1.
Цитата:
if (!isset($_SERVER["HTTP_REFERER"]) OR strpos($_SERVER["HTTP_REFERER"],'www.tryda.ru')){ header ("Location: $url"); Достаточного ли этого? AKYLA, подскажите, пожалуйста, что в скрипте нужно прописать, чтобы железно обезопаситься? 2. Цитата:
3. Цитата:
|
Цитата:
|
Цитата:
http://examlpe.com/qwe.php?ads=www.tryda.ru - такой реферер пройдет проверку. |
Цитата:
Цитата:
|
Цитата:
Цитата:
Скажите, чтобы не было подмены и вообще, чтобы реферер не передавался лучше использовать Код:
Code: |
Цитата:
Цитата:
Редирект можно так сделать: PHP код:
Цитата:
|
думаю незачем палить лишние данные
Цитата:
|
Цитата:
Сейчас нормально? Не палится? |
Цитата:
Цитата:
Началось всё с того, что AKYLA пишет, что используя мой скрипт follow.php, который делает редирект, Цитата:
|
Чувак где же ты??? это я тебя похекал без обид, случайно вышло)
Как увидишь отпишись в личку, а лучше выброси его нахер, официальный сайт тоже сегодня похекал, меняй движок, весь в дырках! |
Цитата:
|
нет отписался парочкой добрых фраз)
|
Цитата:
|
прикольно
http://www.tryda.ru/index.php?id=1' вылазиет Oxothik, ti balyeshsa, prokaznik? |
t3cHn0iD чувак, просто иди на ***! и будешь понтить в школе! Запомни лось, все гинеальное просто!
Цитата:
|
Цитата:
Цитата:
И русские поговорки ты разве не знаешь? Похоже нет. А вот мы с t3cHn0iD лет 30 назад читали про них. Цитата:
|
Цитата:
|
уязвимости у тебя я писал в теме постами выше,
но так как XSS у тебя не активная я просто скрыв ссылку под видом своего сайта сунул его себе в профиль, ты по ссылке прошёл, мне пришли твой куки, так и произошёл весь взлом, кстати в куках был зашифрованный пароль твой и логин, так что авторизоваться было не сложно. |
Цитата:
И кстати о ТРУ. Хакеры на то и хакеры, что во все времена пытались всю рутинную работу перекладывать на комьютер и максимально автоматизировать свою работу, иначе зачем нужна ЭВМ, если все делать руками это тру ?! |
Цитата:
|
Цитата:
|
Цитата:
|
OxoTnik, что выяснилось ли новенького?
Я вот подправил в одном месте, не знаю то-ли? Посмотри, остались ли где дыры? |
| Время: 15:47 |