Securitatea unor site-uri lasa de dorit

PEAR, Smarty, ADOdb, OOP, PHP 5, XML, UML, Şabloane de proiectare, PHP-GTK.

Moderatori: coditza, Emil, Moderatori


w31rd0
Average Member
Mesaje: 166
Membru din: Lun Mar 15, 2004 10:04 am
Localitate: Timisoara
Contact:

Mesajde w31rd0 » Dum Apr 17, 2005 11:17 am


beeuser
Senior Member
Mesaje: 390
Membru din: Joi Mai 20, 2004 10:32 am
Contact:

Mesajde beeuser » Dum Apr 17, 2005 3:53 pm

Ai dat de un admin care n-a configurat serverul web cum trebuia.

alterego
Average Member
Mesaje: 50
Membru din: Lun Feb 07, 2005 11:43 am

Mesajde alterego » Dum Apr 17, 2005 6:10 pm

Daca usurinta cu care poti scrie peste datele de pe acel server, e o chestie de configurare, eu l-as da afara pe acel imbecil. Dar problema nu e un singur site ci zeci de site-uri care sufera de aceeasi scapare...

Avatar utilizator
arond
Senior Member
Mesaje: 580
Membru din: Joi Mar 11, 2004 2:00 am
Localitate: 127.0.0.1
Contact:

Mesajde arond » Dum Apr 17, 2005 10:30 pm

People ask for criticism, but they only want praise.
W. Somerset Maugham (1874 - 1965).

http://www.arond-design.ro

alterego
Average Member
Mesaje: 50
Membru din: Lun Feb 07, 2005 11:43 am

Mesajde alterego » Lun Apr 18, 2005 10:31 am

Iata un exemplu deloc periculos :

http://top.agonia.net/install.php

Pirahna
Senior Member
Mesaje: 5985
Membru din: Dum Aug 22, 2004 2:04 am
Localitate: la birou
Contact:

Mesajde Pirahna » Lun Apr 18, 2005 5:13 pm

pai u need user si pass de la mysql ... :D

n-au voie oamenii sa tina scriptul de install online ???

:P
|

w31rd0
Average Member
Mesaje: 166
Membru din: Lun Mar 15, 2004 10:04 am
Localitate: Timisoara
Contact:

Mesajde w31rd0 » Mar Apr 19, 2005 7:19 am


Emil
PHPRomania Coder Professional
Mesaje: 300
Membru din: Dum Noi 16, 2003 6:33 am
Localitate: echo $REMOTE_ADDR

Mesajde Emil » Mie Apr 20, 2005 12:04 am

E bine sa notifici webmasterul acelui site insa de multe ori te lovesti de ignoranta sau deseori, in cazul site-urilor romanesti mai ales, te lovesti de amenintari.Nu ma poate acuza nimeni ca testez securitatea unui site, ca-mi place sa ma joc cu parametrii unui url, deh, sunt curios din nastere.

Caz concret, BetaNews.com - un flaw banal pentru un site cu pretentii cum este acesta -> http://fileforum.betanews.com/releases?num=50
Orice programator php cu cunostinte basic vede acel "num=50", daca va ganditi la ce m-am gandit eu, aveti dreptate, nu e nici un limit pentru a proteja inlocuirea acelui $_GET['num'], daca puneti 5000000 va functiona, ce se intampla daca 1000 useri acceseaza acel url cu 5000000 in loc de 50 e lesne de inteles.
Am trimis un email la betanews acum mai bine de o luna, am primit un reply cu "saru'mana, multumim, vom fixa" dar bug-ul inca persista. 8O

Am intalnit si eu o serie de cazuri in care erau gauri serioase de securitate (aici ma refer doar la securitatea scripturilor PHP). Uneori a avut efect alteori nu, cel mai bine e sa dai un mail de notify, sau cel mai bine, sa ignori, sperand ca daca vreodata vor suferi un atac, vor invata din greseli, unii scapa, altii ba :mrgreen:

It's time for me to find a new hobby. Preferably one that doesn't involve angle brackets. Or computers. Or electricity.

johnny
Senior Member
Mesaje: 904
Membru din: Sâm Iul 31, 2004 12:22 pm
Localitate: Bucuresti
Contact:

Mesajde johnny » Mie Apr 20, 2005 3:27 pm

un caz similar:
am sesizat o problema similara unui site, care continea un director de terenuri de golf din SUA, aveau acceasi problema cu limita...
am sesizat si le-am expus problema, si le-am mai mentionat ca exsita pe site-uri de freelance cereri pentru asemenea site-uri [clone], si ca o copie a informatiilor existente ar fi foarte usor de obtinut si sa repare...
Nu au reparat si mi-au trimis un mail din care am tras concluzia ca eram suspect de a fi craker [unde am gasit linkul - loool, si alte alea...] ... uite multumescul...

phpweb
Senior Member
Mesaje: 210
Membru din: Mar Mar 29, 2005 8:23 am
Contact:

Mesajde phpweb » Joi Apr 21, 2005 9:09 am


Radical
Senior Member
Mesaje: 327
Membru din: Lun Feb 16, 2004 2:40 pm
Localitate: Bucuresti
Contact:

Mesajde Radical » Joi Apr 21, 2005 4:38 pm


phpweb
Senior Member
Mesaje: 210
Membru din: Mar Mar 29, 2005 8:23 am
Contact:

Mesajde phpweb » Lun Apr 25, 2005 11:11 am


Pirahna
Senior Member
Mesaje: 5985
Membru din: Dum Aug 22, 2004 2:04 am
Localitate: la birou
Contact:

Mesajde Pirahna » Lun Apr 25, 2005 11:59 pm

|

phpweb
Senior Member
Mesaje: 210
Membru din: Mar Mar 29, 2005 8:23 am
Contact:

Mesajde phpweb » Mar Apr 26, 2005 9:43 am



Înapoi la “PHP Avansat”

Cine este conectat

Utilizatori ce ce navighează pe acest forum: Niciun utilizator înregistrat și 6 vizitatori