ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

PHP код в картинке
  #1  
Старый 05.03.2009, 16:00
Аватар для YoriK
YoriK
Познающий
Регистрация: 12.09.2006
Сообщений: 35
Провел на форуме:
98338

Репутация: 2
По умолчанию PHP код в картинке

Прочитал статью в хакере, в которой говориться, что в картинку можно вставлять теги и соотвественно php код в картинку. Какие необходимые условия нужны и как создать такую картинку?

Вот кусок статьи:

"Но буквально через час я вспомнил, что рисунок - это не просто изображение. В него можно вставлять различные тэги, которые в ряде случаев способны выполняться как команда. В моем случае это сделать достаточно реально. Смотри: движок регистрации написан на PHP, теоретически при показе рисунка скрипт тупо берет все его содержимое и сливает браузеру. Но при наличии вредных тэгов, обрамленных <? ?>, часть рисунка может интерпретироваться как команда!"
 
Ответить с цитированием

  #2  
Старый 05.03.2009, 16:05
Аватар для Assembler
Assembler
Участник форума
Регистрация: 01.09.2007
Сообщений: 203
Провел на форуме:
812964

Репутация: 302
Отправить сообщение для Assembler с помощью ICQ
По умолчанию

Наф тебе это нада вроде почти ни в каких движках не работает.. Хотя могу ошибаться
 
Ответить с цитированием

  #3  
Старый 05.03.2009, 16:10
Аватар для Talisman
Talisman
Постоянный
Регистрация: 22.04.2006
Сообщений: 566
Провел на форуме:
1325772

Репутация: 517


Отправить сообщение для Talisman с помощью ICQ
По умолчанию

в каком хакере про это писали?

я про это писал: http://forum.antichat.ru/thread35768.html
 
Ответить с цитированием

  #4  
Старый 05.03.2009, 16:11
Аватар для Talisman
Talisman
Постоянный
Регистрация: 22.04.2006
Сообщений: 566
Провел на форуме:
1325772

Репутация: 517


Отправить сообщение для Talisman с помощью ICQ
По умолчанию

Цитата:
Сообщение от Assembler  
Наф тебе это нада вроде почти ни в каких движках не работает.. Хотя могу ошибаться
работает.

заливаешь картинку на сервера (аватарку типа)

потом через багу типа локал инклуд исполняешь то, что в картинке
 
Ответить с цитированием

  #5  
Старый 05.03.2009, 16:26
Аватар для YoriK
YoriK
Познающий
Регистрация: 12.09.2006
Сообщений: 35
Провел на форуме:
98338

Репутация: 2
По умолчанию

Вот линк на журнал и статью:
http://www.xakep.ru/magazine/xa/091/068/1.asp

* ушёл обкуривать что такое пинчь =) *
 
Ответить с цитированием

  #6  
Старый 05.03.2009, 16:31
Аватар для Chadros
Chadros
Новичок
Регистрация: 06.01.2009
Сообщений: 1
Провел на форуме:
6062

Репутация: 0
По умолчанию

Цитата:
Сообщение от YoriK  
Вот линк на журнал и статью:
http://www.xakep.ru/magazine/xa/091/068/1.asp

* ушёл обкуривать что такое пинчь =) *

Провел на форуме:
15 часов 58 минут 31 секунду


Ты тут что, Степашку с Хрюшей искал, или подшивки старого Хакера?? Ты хоть бы по статейкам пробежался, как-то знания получал бы и систематизировал!
Стыдно должно быть, ТС!
 
Ответить с цитированием

  #7  
Старый 05.03.2009, 16:40
Аватар для YoriK
YoriK
Познающий
Регистрация: 12.09.2006
Сообщений: 35
Провел на форуме:
98338

Репутация: 2
По умолчанию

фигасе вы жжёте))
 
Ответить с цитированием

  #8  
Старый 05.03.2009, 16:43
Аватар для DimOnOID
DimOnOID
Постоянный
Регистрация: 05.12.2006
Сообщений: 477
Провел на форуме:
11338585

Репутация: 441
Отправить сообщение для DimOnOID с помощью ICQ
По умолчанию

Такое возможно только с IE+PNG...и вроде старых версий...Так что забудь...
 
Ответить с цитированием

  #9  
Старый 05.03.2009, 16:49
Аватар для [Raz0r]
[Raz0r]
Members of Antichat - Level 5
Регистрация: 25.02.2007
Сообщений: 495
Провел на форуме:
3244717

Репутация: 1980
Отправить сообщение для [Raz0r] с помощью ICQ
По умолчанию

DimOnOID, IE+PNG - это для XSS.
Вообще, когда читал эту статью тоже очень долго думал, что же имеет в виду автор. Пришел к выводу, что либо автор нашел баг случайно и доконца не понял, почему так произошло; либо по словам автора скрипт инклудит картинку, что очень странно.
Статья по сабжу:
http://raz0r.name/articles/bezopasnost-zagruzhaemyx-izobrazhenij/
 
Ответить с цитированием

  #10  
Старый 05.03.2009, 17:33
Аватар для YoriK
YoriK
Познающий
Регистрация: 12.09.2006
Сообщений: 35
Провел на форуме:
98338

Репутация: 2
По умолчанию

Цитата:
Сообщение от [Raz0r]  
DimOnOID, IE+PNG - это для XSS.
Вообще, когда читал эту статью тоже очень долго думал, что же имеет в виду автор. Пришел к выводу, что либо автор нашел баг случайно и доконца не понял, почему так произошло; либо по словам автора скрипт инклудит картинку, что очень странно.
Статья по сабжу:
http://raz0r.name/articles/bezopasnost-zagruzhaemyx-izobrazhenij/
Спасибо! То, что искал
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Books PHP FRAGNATIC PHP, PERL, MySQL, JavaScript 186 21.02.2010 02:41
На PHP, как на "Новые ворота"... Mertvii-Listopad Чужие Статьи 7 18.09.2006 12:42
Безопасность в Php, Часть Iii k00p3r Чужие Статьи 0 11.07.2005 19:02
Пишем Php код, устойчивый к ошибкам k00p3r Чужие Статьи 0 10.07.2005 22:34
Защищаем Php. Шаг за шагом. k00p3r Чужие Статьи 0 13.06.2005 11:31



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ