Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Проверка на уязвимости (https://forum.antichat.xyz/forumdisplay.php?f=110)
-   -   Система управления сайтом "Фасайт" (https://forum.antichat.xyz/showthread.php?t=92539)

Blagotvor 19.11.2008 16:29

Система управления сайтом "Фасайт"
 
Пишу новую CMS. Оф. сайт http://fasite.ru

Прошу ваших содействий в нахождении допущенных мной просчетов в защите моего продукта. Архив с исходным кодом:
http://fasite.ru/temp/test.zip

Инсталлятор пока еще не делал, инструкция по установке внутри архива. В настоящее время отлажены и работают:
Регистрация первого администратора с возможностью одновременной регистрации первого пользователя с теми же параметрами;
Авторизация администратора;
Авторизация пользователя;
Настройки системы в админке;
Управление модулями в админке;
Система шаблонизации.

Если возникнут трудности с установкой, пишите :)

lisa99 19.11.2008 18:43

Вообще-то демо-контент бы не помешал.
рубрики, новости, поля поиска, комментариев

смотреть пока почти нечего, имхо

http://fasite.ru/images/misc/
зачем там такие права?

Blagotvor 19.11.2008 19:51

Цитата:

Сообщение от lisa99
Вообще-то демо-контент бы не помешал.
рубрики, новости, поля поиска, комментариев

смотреть пока почти нечего, имхо

именно на оф. сайте, да пока неначто... тему разрешили, теперь сегодня или завтра выложу архив с текущим исходным кодом, сможете ковырять его в свое удовольствие ;)
Цитата:

Сообщение от lisa99
http://fasite.ru/images/misc/
зачем там такие права?

lisa99, вот видите, уже косячок нашли))) спасибо! забыл я туда пустой файлик index.html засунуть)))

semtler 19.11.2008 19:55

лучше .htaccess'om доступ к папкам прикрой ;)

Qwazar 19.11.2008 20:00

http://fasite.ru/user/login - XSS в aname.

З.Ы.
Передача нехешированного пароля - плохо.

Blagotvor 19.11.2008 20:14

Цитата:

лучше .htaccess'om доступ к папкам прикрой
имеет ли смысл для категорий с картинками? =)
Цитата:

http://fasite.ru/user/login - XSS в aname.

З.Ы.
Передача нехешированного пароля - плохо.
XSS прикрыто! :)

можно подробнее про методы передачи хешированного пароля? с чем это едят?

Rebz 19.11.2008 20:16

Цитата:

Передача нехешированного пароля - плохо.
имело в виду, что пароль надо шифровать хотя бы в md5

Blagotvor 19.11.2008 20:29

Цитата:

имело в виду, что пароль надо шифровать хотя бы в md5
так при сохранении в базу именно это и происходит =)

ЗЫ
добавил ссылку на исходник в первом сообщении темы

[Raz0r] 19.11.2008 20:53

Цитата:

так при сохранении в базу именно это и происходит =)
имелось в виду, что при передаче пароля в плеин-тексте от пользователя к серверу его могут отснифать

Blagotvor 19.11.2008 20:58

Цитата:

имелось в виду, что при передаче пароля в плеин-тексте от пользователя к серверу его могут отснифать
понятно! ну и как с этим бороться? как захешировать его до передачи серверу? JAVA? в жабаскрипте я не силен (


Время: 15:50