ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

http://spacom.ru
  #1  
Старый 06.11.2008, 10:37
Аватар для prescott
prescott
Участник форума
Регистрация: 28.07.2008
Сообщений: 158
Провел на форуме:
728470

Репутация: 115
По умолчанию http://spacom.ru

Привет, пощупайте на уязвимости плз.

Регистрация не требует подтверждения.
 
Ответить с цитированием

  #2  
Старый 06.11.2008, 21:35
Аватар для Grema
Grema
Участник форума
Регистрация: 29.11.2005
Сообщений: 122
Провел на форуме:
1050637

Репутация: 27
По умолчанию

прочти _ttp://forum.antichat.ru/thread39721.html
без значка античата некто искать баги небудет
 
Ответить с цитированием

  #3  
Старый 06.11.2008, 21:39
Аватар для Chaak
Chaak
Познавший АНТИЧАТ
Регистрация: 01.06.2008
Сообщений: 1,047
Провел на форуме:
5321514

Репутация: 3313


Отправить сообщение для Chaak с помощью ICQ
По умолчанию

magic_quotes_gpc отключи. Все фильтруй вручную.

Сменил в настройках пароль на
Цитата:
'
теперь не могу залогинится.

Зарегистрировал ник:
Цитата:
!@#$%^&*()
Не могу залогинится

При регистрации длинного ника с длинным паролем, еррорка вылезла:
Цитата:
Data too long for column 'password' at row 1

Последний раз редактировалось ChaaK; 06.11.2008 в 21:44..
 
Ответить с цитированием

  #4  
Старый 06.11.2008, 23:14
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

Цитата:
Data too long for column 'password' at row 1
Это значит, что MySQL работает в режиме strict (sql_mode=STRICT_ALL_TABLES или sql_mode=STRICT_TRANS_TABLES), поэтому при вставке данных, превышающих максимально допустимую длину колонки, MySQL будет выдавать ошибку, в обратном случае - будет просто обрезать, вызывая warning (для веб-приложения невидим). Более безопасен режим strict, поэтому его убирать не надо, нужно лишь убрать вывод ошибки мускула. Кстати с этой особенностью мускула связан интересный вид уязвимостей:
http://raz0r.name/vulnerabilities/sql-column-truncation-security/
 
Ответить с цитированием

  #5  
Старый 07.11.2008, 03:22
Аватар для XiD
XiD
Новичок
Регистрация: 02.06.2008
Сообщений: 28
Провел на форуме:
245927

Репутация: 55
Отправить сообщение для XiD с помощью ICQ
По умолчанию

Нет капчи при входе=возможность брута.

сайт=проксик... spacom.ru:80

Трэйс... (с)

/manual/- мануал апача.
сам апач версии 2.2.4 - устарел(уязвимости)

MyWebServer 1.0.2 дырявый(тут, и тут)

Проверь куки /?&key=kkiruc (описание)

CSRF: login.php оба параметра уязвимы

/index.php?=PHPB8B5F2A0-3C92-11d3-A3A9-4C7B08C10000
 
Ответить с цитированием

  #6  
Старый 07.11.2008, 09:22
Аватар для prescott
prescott
Участник форума
Регистрация: 28.07.2008
Сообщений: 158
Провел на форуме:
728470

Репутация: 115
По умолчанию

Цитата:
Сообщение от Grema  
прочти _ttp://forum.antichat.ru/thread39721.html
без значка античата некто искать баги небудет
Есть значок античата на главной прямо в центре.

всем пасиба, буду копать.

Последний раз редактировалось prescott; 07.11.2008 в 09:24..
 
Ответить с цитированием

  #7  
Старый 12.11.2008, 03:36
Аватар для AKYLA
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
Провел на форуме:
283596

Репутация: 88
По умолчанию

Желатильно пофиксить на серваке дырки, обновить PHP и Apache
Я так понимаю это просто комп, а не хостинг, потому и дыры, а именно:

PHP Remote Arbitrary Location File Upload Vulnerability
Zend_Hash_Del_Key_Or_Index Vulnerability
PHP HTML Entity Encoder Heap Overflow

Все это из-за самого PHP

Есть листинг и доступ к документации:
/manual/
/icons/

Ну это вообщем-то не простые в реализации уязвимости, и не совсем к сайту относится, но все же.
 
Ответить с цитированием

  #8  
Старый 12.11.2008, 03:45
Аватар для bombeg
bombeg
Участник форума
Регистрация: 27.10.2008
Сообщений: 244
Провел на форуме:
963613

Репутация: 428
По умолчанию

Цитата:
но все же.
это абсолютно ничего не дает. придирка лишь бы придраться.
 
Ответить с цитированием

  #9  
Старый 12.11.2008, 10:07
Аватар для AKYLA
AKYLA
Участник форума
Регистрация: 29.11.2007
Сообщений: 116
Провел на форуме:
283596

Репутация: 88
По умолчанию

bombeg
Это не придирка, а подсказка человеку более защитить сервак, потому что это не хостинг, так что не будем.
 
Ответить с цитированием

  #10  
Старый 12.11.2008, 11:23
Аватар для xcedz
xcedz
Познавший АНТИЧАТ
Регистрация: 14.01.2008
Сообщений: 1,165
Провел на форуме:
7229141

Репутация: 3099


По умолчанию

http://spacom.ru/?act=planet&id=xss
http://spacom.ru/?act=map&id=xss

Последний раз редактировалось xcedz; 12.11.2008 в 11:27..
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ