ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

помогите пожалуйста
  #1  
Старый 15.03.2009, 23:51
diepower
Новичок
Регистрация: 15.03.2009
Сообщений: 9
Провел на форуме:
17655

Репутация: 0
Question помогите пожалуйста

короче проблема в слабой защите..
скрипт - бразуерная игра..
сайт - где то пол года назад пришлось закрыть, из за того, что несколько людей чуть ли не каждый день безпределили в игре..
после отключения решил переписать под регистр глобалс офф и повыставлял фильтрацию... сейчас хочется узнать уровень защищенности движка.. кто сможет помчь помогите пожалуйста, а то чел мне в аську в открытую писал что охотится за моей базой от скрипта.. если открою внешку думаю он начнет атаки.. а если неоткрывать то ... без внешки народу мало в игре.. прошу очень помочь.. вот ссылка на скрипт http://all3.ws очень надеюсь на вашу помошь
интересуют любые уязвимости..
сделал игровые сервисы относительно быстрее
всем проявившим активность буду очень признателен!! заранее спасибо
 
Ответить с цитированием

  #2  
Старый 16.03.2009, 00:26
BlackSun
Members of Antichat - Level 5
Регистрация: 01.04.2007
Сообщений: 1,268
Провел на форуме:
10046345

Репутация: 4589


По умолчанию

Раскрытие путей
http://all3.ws/instinkt/encicl.php?otdel=23
-----------
Сервер лагает жутко =\
 
Ответить с цитированием

  #3  
Старый 16.03.2009, 00:51
Tigger
Познавший АНТИЧАТ
Регистрация: 27.08.2007
Сообщений: 1,107
Провел на форуме:
5386281

Репутация: 1177


Отправить сообщение для Tigger с помощью ICQ
По умолчанию

В поле логина лучше фильтрация поставь, а то <script>alert()</script> фильтрует, а <script>qwe</script> нет... а вдруг что...
 
Ответить с цитированием

  #4  
Старый 16.03.2009, 01:19
diepower
Новичок
Регистрация: 15.03.2009
Сообщений: 9
Провел на форуме:
17655

Репутация: 0
Thumbs up

BlackSun, Tigger, во 1ых большое человеческое спасибо, за желание помогать
по делу:
Цитата:
Сообщение от BlackSun  
Раскрытие путей
http://all3.ws/instinkt/encicl.php?otdel=23
-----------
Сервер лагает жутко =\
это исправил, к сожалению причиной этого стало то, что файл который инклудится содержал закодированный текст + антивирь его удалил.. поэтому файла небыло на месте.. раньше когда работала внешка - мне каждый день вешали на несколько файлов такие коды - там были фреймы на какие то левые сайты - в результате пользователи заражали компы при входе страницу с этим фреймом воть..

Цитата:
Сообщение от Tigger  
В поле логина лучше фильтрация поставь, а то <script>alert()</script> фильтрует, а <script>qwe</script> нет... а вдруг что...
у меня хтмл теги экранируются.. думаю это не страшно,

ребята, еще раз спасибо, кто еще может помогите, поучавствуйте в проверке. просто надоело держать проект в страхе что в любой момент челу взбредить рубануть все и он это сделает... ну или заразить компы
заранее спасибо, буду ждать еще сообщений
 
Ответить с цитированием

  #5  
Старый 16.03.2009, 02:08
BlackSun
Members of Antichat - Level 5
Регистрация: 01.04.2007
Сообщений: 1,268
Провел на форуме:
10046345

Репутация: 4589


По умолчанию

nastavnik.php, ambulance_t.php - ошибка в синтаксисе, как результат - раскрытие путей

Последний раз редактировалось BlackSun; 16.03.2009 в 02:12..
 
Ответить с цитированием

  #6  
Старый 16.03.2009, 03:18
diepower
Новичок
Регистрация: 15.03.2009
Сообщений: 9
Провел на форуме:
17655

Репутация: 0
По умолчанию

Цитата:
Сообщение от BlackSun  
nastavnik.php, ambulance_t.php - ошибка в синтаксисе, как результат - раскрытие путей
1ый файлик исправил, а 2ой чето у меня вроде неругается чтоб пути увидеть.. правда ненмого подглючивает..видимо все из за этого регистр глобалс офф.. т.к. скрипт немного косячит все же..
 
Ответить с цитированием

  #7  
Старый 16.03.2009, 15:35
diepower
Новичок
Регистрация: 15.03.2009
Сообщений: 9
Провел на форуме:
17655

Репутация: 0
По умолчанию

кто нибудь может поискать уязвимости типа - xss, sql-inj и тд?

BlackSun: не зачем апать топик по сто раз на дню, если ничего не пишут - значит пока ничего не найдено.

Последний раз редактировалось BlackSun; 16.03.2009 в 15:56..
 
Ответить с цитированием

  #8  
Старый 16.03.2009, 18:12
dotsenko
Новичок
Регистрация: 04.06.2007
Сообщений: 9
Провел на форуме:
173386

Репутация: 26
Отправить сообщение для dotsenko с помощью ICQ
По умолчанию

http://all3.ws/instinkt/log.txt
http://all3.ws/instinkt/phpinfo.php
http://all3.ws/instinkt/phpinfo.php?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
еще в регистрации поля password,password2,deviz,city в этих полях xss
почисти
http://all3.ws//instinkt/inc/forum/
раскрытие путей
http://all3.ws/instinkt/i/work/?D=A
http://all3.ws/instinkt/skins/?D=A

Последний раз редактировалось dotsenko; 16.03.2009 в 18:18..
 
Ответить с цитированием

  #9  
Старый 17.03.2009, 00:59
diepower
Новичок
Регистрация: 15.03.2009
Сообщений: 9
Провел на форуме:
17655

Репутация: 0
По умолчанию

Цитата:
Сообщение от dotsenko  
http://all3.ws/instinkt/log.txt
http://all3.ws/instinkt/phpinfo.php
http://all3.ws/instinkt/phpinfo.php?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
еще в регистрации поля password,password2,deviz,city в этих полях xss
почисти
http://all3.ws//instinkt/inc/forum/
раскрытие путей
http://all3.ws/instinkt/i/work/?D=A
http://all3.ws/instinkt/skins/?D=A
спасибо за участие в моем вопросе.. часть пофиксил..часть на завтра оставил..только один вопросик к тебе.. как найти хсс в этих полях что ты писал? там у меня вроде фильтры стоят на это все.. ? можешь дать код который покажет уязвимость?
 
Ответить с цитированием

  #10  
Старый 17.03.2009, 01:07
BlackSun
Members of Antichat - Level 5
Регистрация: 01.04.2007
Сообщений: 1,268
Провел на форуме:
10046345

Репутация: 4589


По умолчанию

Цитата:
как найти хсс в этих полях что ты писал? там у меня вроде фильтры стоят на это все.. ? можешь дать код который покажет уязвимость?
Во все поля - '>"><hr> и отправляй. Регистрация не пройдет, но скрипт вернет уже заполненную форму, часть полей будет заполнена без фильтрации.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Помогите пожалуйста... toross С/С++, C#, Delphi, .NET, Asm 12 13.03.2009 16:19
помогите пожалуйста с массивами Ната С/С++, C#, Delphi, .NET, Asm 19 30.12.2008 13:27



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ