[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: Сайт кафедры программного обеспечения - CMS
Awilum
Писал в этой [URL=http://phpforum.ru/index.php?showtopic=26464'>теме</a>, что делаю сайт для кафедры университета.
Дизайн все таки будет светлым, руководитель проекта решил, что сайт должен быть светлым...


ушел в разработку



Спустя 48 минут, 28 секунд (9.04.2010 - 15:47) Семён написал(а):
Чувак, извини, но в целях твоей же безопасности я выключил тебе админку. (admin.php 2-ая строка die())
Думай мозгами, какие возможности ты предоставляешь пользователям! Латай скрипт прежде чем выкладывать в паблик!!!!

Спустя 17 минут, 38 секунд (9.04.2010 - 16:05) Awilum написал(а):
Семён
спасибо, что нашли и отписались про уязвимость.
Правда не понял, уязвимость в скрипте который я написал или в настройках сервера, который разрешил дописать в файл(все что угодно).

Спустя 45 минут, 38 секунд (9.04.2010 - 16:50) Семён написал(а):
У тебя форма загрузки файла. => Заливай всё что душе угодно, а потом лазай по твоему серверу.

Спустя 8 минут, 6 секунд (9.04.2010 - 16:59) Awilum написал(а):
Семён , опередил biggrin.gif
<?php


$file = 'file';
$current = file_get_contents($file);
$current .= "Hacked";
file_put_contents($file, $current);


?>


это тот случай если хакер админ...

Спустя 1 минута, 37 секунд (9.04.2010 - 17:00) Awilum написал(а):
Ясно что можно отключить загрузку .php
Просто не пришла в голову мысль что Хакер - Админ
но правда только в том случи если аккаунт админа взломают

Спустя 3 минуты, 14 секунд (9.04.2010 - 17:03) Семён написал(а):
Сергей, да не в этом дело, ты выложил админку, но не учёл, что на php форуме первым же делом попытаются тебе всё сломать.

Спустя 2 минуты, 48 секунд (9.04.2010 - 17:06) Awilum написал(а):
Семён, спасибо конечно за критику)
Сейчас уберу возможность загрузки .php и перезалью

Спустя 7 минут, 26 секунд (9.04.2010 - 17:14) Семён написал(а):
Без обид) ничем тебе там кроме die() не навредил.
Как-то со мной была очень похожая ситуация, я парсил результат с одного очень известного проекта. То что качал, не проверял, админ сайта понял это и ночью в результат подложил свой шелл, через пару дней собрав инфу со всех моих сайтов на сервере, позвонил, номер был с другой страны, очень заинтересовался я, взял трубку, он поинтересовался зачем так делаю и т.д., я совестливый человек, поэтому сказал, извините уберу скрипты, через пару дней он написал мне в icq и сказал, что предварительно до звонка получил доступ ко всему, к почте и т.д. я было сначала не поверил, но потом показал пароли ко всему и сказал всё зависело от того, что я ему отвечу в трубке wink.gif В тот день я понял, что есть хорошо, что есть плохо smile.gif

Спустя 3 минуты, 14 секунд (9.04.2010 - 17:17) Семён написал(а):
В корне оставил файлик, посмотри содержимое сразу поймёшь всё.

Спустя 35 минут, 56 секунд (9.04.2010 - 17:53) Awilum написал(а):
Цитата (Семён @ 9.04.2010 - 14:17)
В корне оставил файлик, посмотри содержимое сразу поймёшь всё.

прикольный файловый менеджер.

Разрешил для администратора загружать файлы (bmp,jpg,zip,txt)

Если найдете еще какие то глюки/"странности", пишите.


_____________
https://github.com/Awilum - Open Source Evangelist
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2024 Invision Power Services, Inc.