HOME FORUMS MEMBERS RECENT POSTS LOG IN  
× Авторизация
Имя пользователя:
Пароль:
Нет аккаунта? Регистрация
Баннер 1   Баннер 2
НОВЫЕ ТОРГОВАЯ НОВОСТИ ЧАТ
loading...
Скрыть
Вернуться   ANTICHAT > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

http://spacom.ru
  #1  
Старый 06.11.2008, 10:37
prescott
Участник форума
Регистрация: 28.07.2008
Сообщений: 158
С нами: 9361826

Репутация: 115
По умолчанию http://spacom.ru

Привет, пощупайте на уязвимости плз.

Регистрация не требует подтверждения.
 
Ответить с цитированием

  #2  
Старый 06.11.2008, 21:35
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
С нами: 10761096

Репутация: 27
По умолчанию

прочти _ttp://forum.antichat.ru/thread39721.html
без значка античата некто искать баги небудет
 
Ответить с цитированием

  #3  
Старый 07.11.2008, 09:22
prescott
Участник форума
Регистрация: 28.07.2008
Сообщений: 158
С нами: 9361826

Репутация: 115
По умолчанию

Цитата:
Сообщение от Grema  
прочти _ttp://forum.antichat.ru/thread39721.html
без значка античата некто искать баги небудет
Есть значок античата на главной прямо в центре.

всем пасиба, буду копать.

Последний раз редактировалось prescott; 07.11.2008 в 09:24..
 
Ответить с цитированием

  #4  
Старый 06.11.2008, 21:39
Chaak
Познавший АНТИЧАТ
Регистрация: 01.06.2008
Сообщений: 1,047
С нами: 9443906

Репутация: 3313


По умолчанию

magic_quotes_gpc отключи. Все фильтруй вручную.

Сменил в настройках пароль на
Цитата:
'
теперь не могу залогинится.

Зарегистрировал ник:
Цитата:
!@#$%^&*()
Не могу залогинится

При регистрации длинного ника с длинным паролем, еррорка вылезла:
Цитата:
Data too long for column 'password' at row 1

Последний раз редактировалось ChaaK; 06.11.2008 в 21:44..
 
Ответить с цитированием

  #5  
Старый 06.11.2008, 23:14
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
С нами: 10109126

Репутация: 1980
По умолчанию

Цитата:
Data too long for column 'password' at row 1
Это значит, что MySQL работает в режиме strict (sql_mode=STRICT_ALL_TABLES или sql_mode=STRICT_TRANS_TABLES), поэтому при вставке данных, превышающих максимально допустимую длину колонки, MySQL будет выдавать ошибку, в обратном случае - будет просто обрезать, вызывая warning (для веб-приложения невидим). Более безопасен режим strict, поэтому его убирать не надо, нужно лишь убрать вывод ошибки мускула. Кстати с этой особенностью мускула связан интересный вид уязвимостей:
http://raz0r.name/vulnerabilities/sql-column-truncation-security/
 
Ответить с цитированием

  #6  
Старый 07.11.2008, 03:22
XiD
Новичок
Регистрация: 02.06.2008
Сообщений: 28
С нами: 9443156

Репутация: 55
По умолчанию

Нет капчи при входе=возможность брута.

сайт=проксик... spacom.ru:80

Трэйс... (с)

/manual/- мануал апача.
сам апач версии 2.2.4 - устарел(уязвимости)

MyWebServer 1.0.2 дырявый(тут, и тут)

Проверь куки /?&key=kkiruc (описание)

CSRF: login.php оба параметра уязвимы

/index.php?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
 
Ответить с цитированием

  #7  
Старый 12.11.2008, 03:36
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
С нами: 9709737

Репутация: 88
По умолчанию

Желатильно пофиксить на серваке дырки, обновить PHP и Apache
Я так понимаю это просто комп, а не хостинг, потому и дыры, а именно:

PHP Remote Arbitrary Location File Upload Vulnerability
Zend_Hash_Del_Key_Or_Index Vulnerability
PHP HTML Entity Encoder Heap Overflow

Все это из-за самого PHP

Есть листинг и доступ к документации:
/manual/
/icons/

Ну это вообщем-то не простые в реализации уязвимости, и не совсем к сайту относится, но все же.
 
Ответить с цитированием

  #8  
Старый 12.11.2008, 17:34
Chaak
Познавший АНТИЧАТ
Регистрация: 01.06.2008
Сообщений: 1,047
С нами: 9443906

Репутация: 3313


По умолчанию

Цитата:
Сообщение от AKYLA  
Желатильно пофиксить на серваке дырки, обновить PHP и Apache
Я так понимаю это просто комп, а не хостинг, потому и дыры, а именно:

PHP Remote Arbitrary Location File Upload Vulnerability
Zend_Hash_Del_Key_Or_Index Vulnerability
PHP HTML Entity Encoder Heap Overflow

Все это из-за самого PHP

Есть листинг и доступ к документации:
/manual/
/icons/

Ну это вообщем-то не простые в реализации уязвимости, и не совсем к сайту относится, но все же.
Сканеры зло.
 
Ответить с цитированием

  #9  
Старый 12.11.2008, 03:45
bombeg
Участник форума
Регистрация: 27.10.2008
Сообщений: 244
С нами: 9231271

Репутация: 428
По умолчанию

Цитата:
но все же.
это абсолютно ничего не дает. придирка лишь бы придраться.
 
Ответить с цитированием

  #10  
Старый 12.11.2008, 10:07
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
С нами: 9709737

Репутация: 88
По умолчанию

bombeg
Это не придирка, а подсказка человеку более защитить сервак, потому что это не хостинг, так что не будем.
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT ™ © 2001- Antichat Kft.