Дизайн все таки будет светлым, руководитель проекта решил, что сайт должен быть светлым...
ушел в разработку
Спустя 48 минут, 28 секунд (9.04.2010 - 15:47) Семён написал(а):
Чувак, извини, но в целях твоей же безопасности я выключил тебе админку. (admin.php 2-ая строка die())
Думай мозгами, какие возможности ты предоставляешь пользователям! Латай скрипт прежде чем выкладывать в паблик!!!!
Думай мозгами, какие возможности ты предоставляешь пользователям! Латай скрипт прежде чем выкладывать в паблик!!!!
Спустя 17 минут, 38 секунд (9.04.2010 - 16:05) Awilum написал(а):
Семён
спасибо, что нашли и отписались про уязвимость.
Правда не понял, уязвимость в скрипте который я написал или в настройках сервера, который разрешил дописать в файл(все что угодно).
спасибо, что нашли и отписались про уязвимость.
Правда не понял, уязвимость в скрипте который я написал или в настройках сервера, который разрешил дописать в файл(все что угодно).
Спустя 45 минут, 38 секунд (9.04.2010 - 16:50) Семён написал(а):
У тебя форма загрузки файла. => Заливай всё что душе угодно, а потом лазай по твоему серверу.
Спустя 8 минут, 6 секунд (9.04.2010 - 16:59) Awilum написал(а):
Семён , опередил
<?php
$file = 'file';
$current = file_get_contents($file);
$current .= "Hacked";
file_put_contents($file, $current);
?>
это тот случай если хакер админ...

<?php
$file = 'file';
$current = file_get_contents($file);
$current .= "Hacked";
file_put_contents($file, $current);
?>
это тот случай если хакер админ...
Спустя 1 минута, 37 секунд (9.04.2010 - 17:00) Awilum написал(а):
Ясно что можно отключить загрузку .php
Просто не пришла в голову мысль что Хакер - Админ
но правда только в том случи если аккаунт админа взломают
Просто не пришла в голову мысль что Хакер - Админ
но правда только в том случи если аккаунт админа взломают
Спустя 3 минуты, 14 секунд (9.04.2010 - 17:03) Семён написал(а):
Сергей, да не в этом дело, ты выложил админку, но не учёл, что на php форуме первым же делом попытаются тебе всё сломать.
Спустя 2 минуты, 48 секунд (9.04.2010 - 17:06) Awilum написал(а):
Семён, спасибо конечно за критику)
Сейчас уберу возможность загрузки .php и перезалью
Сейчас уберу возможность загрузки .php и перезалью
Спустя 7 минут, 26 секунд (9.04.2010 - 17:14) Семён написал(а):
Без обид) ничем тебе там кроме die() не навредил.
Как-то со мной была очень похожая ситуация, я парсил результат с одного очень известного проекта. То что качал, не проверял, админ сайта понял это и ночью в результат подложил свой шелл, через пару дней собрав инфу со всех моих сайтов на сервере, позвонил, номер был с другой страны, очень заинтересовался я, взял трубку, он поинтересовался зачем так делаю и т.д., я совестливый человек, поэтому сказал, извините уберу скрипты, через пару дней он написал мне в icq и сказал, что предварительно до звонка получил доступ ко всему, к почте и т.д. я было сначала не поверил, но потом показал пароли ко всему и сказал всё зависело от того, что я ему отвечу в трубке
В тот день я понял, что есть хорошо, что есть плохо
Как-то со мной была очень похожая ситуация, я парсил результат с одного очень известного проекта. То что качал, не проверял, админ сайта понял это и ночью в результат подложил свой шелл, через пару дней собрав инфу со всех моих сайтов на сервере, позвонил, номер был с другой страны, очень заинтересовался я, взял трубку, он поинтересовался зачем так делаю и т.д., я совестливый человек, поэтому сказал, извините уберу скрипты, через пару дней он написал мне в icq и сказал, что предварительно до звонка получил доступ ко всему, к почте и т.д. я было сначала не поверил, но потом показал пароли ко всему и сказал всё зависело от того, что я ему отвечу в трубке


Спустя 3 минуты, 14 секунд (9.04.2010 - 17:17) Семён написал(а):
В корне оставил файлик, посмотри содержимое сразу поймёшь всё.
Спустя 35 минут, 56 секунд (9.04.2010 - 17:53) Awilum написал(а):
Цитата (Семён @ 9.04.2010 - 14:17) |
В корне оставил файлик, посмотри содержимое сразу поймёшь всё. |
прикольный файловый менеджер.
Разрешил для администратора загружать файлы (bmp,jpg,zip,txt)
Если найдете еще какие то глюки/"странности", пишите.
_____________
https://github.com/Awilum - Open Source Evangelist