Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/topic.php on line 737
Форумы портала PHP.SU :: Помощь по проекту [2]

 PHP.SU

Программирование на PHP, MySQL и другие веб-технологии
PHP.SU Портал     На главную страницу форума Главная     Помощь Помощь     Поиск Поиск     Поиск Яндекс Поиск Яндекс     Вакансии  Пользователи Пользователи


 Страниц (4): « 1 [2] 3 4 »   

> Описание: Сократить или нет
Ammy
Отправлено: 11 Января, 2010 - 23:18:21
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Улыбка Код для урока писан, зачем его раньше времени? Использует mysql сессии, обычные сессии он не использует, дабл хэш с солью, авторизация в общем контроллере по кукам, куки с солью и привязкой к ip, запросы к базе короткие, и так далее.. Возможные проблемы на раннем этапе - это раскрытие путей в (notice зависимых) слабых местах. Спать сегодня мне точно не грозит ))

(Отредактировано автором: 11 Января, 2010 - 23:21:15)

 
 Top
EuGen Администратор
Отправлено: 11 Января, 2010 - 23:28:41
Post Id


Профессионал


Покинул форум
Сообщений всего: 9095
Дата рег-ции: Июнь 2007  
Откуда: Berlin


Помог: 707 раз(а)




Ammy пишет:
зачем его раньше времени?

Раньше времени что?
Подозреваю что Вы довели его до состояния, когда посылаемым http-запросом его не получится ввести в некорректное состояние.
Когда я говорил о том, что и его можно сломать, то имел ввиду другие варианты для хакеров (как пример - атака на сервер провайдера с получением несанкционированного доступа). С точки же зрения алгоритмической правильности, скорее всего, причин для беспокойства нет.


-----
Есть в мире две бесконечные вещи - это Вселенная и человеческая глупость. Но насчет первой .. я не уверен.
 
 Top
Ammy
Отправлено: 11 Января, 2010 - 23:39:14
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Нет, такого пока нет. Обратным путём могут утащить хэши, но использовать их - врядли.
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 15:19:46
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




http://dynarec[dot]comuf[dot]com/

http://dynarec[dot]comuf[dot]com/index.php?do=secure - целевая защищённая зона
http://dynarec[dot]comuf[dot]com/index.php?do=register - регистрация
http://dynarec[dot]comuf[dot]com/index.php?do=login - аутентификация (выдача cookie)
http://dynarec[dot]comuf[dot]com/index.php?do=logout - выход (удаление cookie)
 
 Top
EuGen Администратор
Отправлено: 12 Января, 2010 - 15:29:31
Post Id


Профессионал


Покинул форум
Сообщений всего: 9095
Дата рег-ции: Июнь 2007  
Откуда: Berlin


Помог: 707 раз(а)




http://dynarec[dot]comuf[dot]com/index.php
->
Wats u want huh?
Может, имеет сысл назначить какое-либо действие по-умолчанию?

http://dynarec[dot]comuf[dot]com/index.php?do=fFfff
В ответ ничего, вернее это:

CODE (text):
скопировать код в буфер обмена
  1.  
  2. <!-- www.000webhost.com Analytics Code -->
  3. <script type="text/javascript" src="http://analytics.hosting24.com/count.php"></script>
  4. <noscript><a href="http://www.hosting24.com/"><img src="http://analytics.hosting24.com/count.php" alt="web hosting" /></a></noscript>
  5. <!-- End Of Code -->
  6.  

Может, тоже информировать пользователя?


-----
Есть в мире две бесконечные вещи - это Вселенная и человеческая глупость. Но насчет первой .. я не уверен.
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 15:31:08
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Можно заменить index'ом, если пустой ввод.

Сейчас так:

PHP:
скопировать код в буфер обмена
  1.  
  2. $action = (isset($_GET['do'])) ? (($_GET['do'] != '') ? trim($_GET['do']) : '') : '';
  3.  
  4. if (empty($action)) die('Wats u want huh?');
  5.  
 
 Top
Champion Супермодератор
Отправлено: 12 Января, 2010 - 15:36:45
Post Id



Активный участник


Покинул форум
Сообщений всего: 4350
Дата рег-ции: Авг. 2008  
Откуда: Москва


Помог: 57 раз(а)




Ammy пишет:
Champion, поддержишь продукт?
(Добавление)
Ушла спать.
Я в этой теме даже не писал ничего, а вы ко мне взываете)) Чего за продукт? как его поддерживать надо? Спокойной ночи, кстати. С опозданием немного, но да ладно
(Добавление)
Ammy пишет:
хэш с солью, авторизация в общем контроллере по кукам, куки с солью
На солёненькое потянуло?)
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 15:44:06
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Улыбка Доработала скрипт. После авторизации выводится массив с сессией (для дебагга). Под index'ом на главной.

Цитата:
Я в этой теме даже не писал ничего)) Чего за продукт? как его поддерживать надо?

Система регистрации. В будущем будет использована как пример для урока. Просто посмотреть нужно, как себя вести будет. )

Цитата:
Спокойной ночи, кстати. С опозданием немного, но да ладно

Улыбка Спасибо! 8 часов вышло на сон.

(Отредактировано автором: 12 Января, 2010 - 15:46:11)

 
 Top
Champion Супермодератор
Отправлено: 12 Января, 2010 - 15:48:10
Post Id



Активный участник


Покинул форум
Сообщений всего: 4350
Дата рег-ции: Авг. 2008  
Откуда: Москва


Помог: 57 раз(а)




Ammy пишет:
Система регистрации. В будущем будет использована как пример для урока. Просто посмотреть нужно, как себя вести будет. )
А надо для этого всю тему читать или надо http://dynarec[dot]comuf[dot]com/ зайти сюда и тестить? Что-то я по любой из приведенный ссылок попадаю на www[dot]000webhost[dot]com/admin-review
Ammy пишет:
Спасибо! 8 часов вышло на сон.
Ну прям сколько и надо)
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 15:55:29
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Цитата:
надо http://dynarec[dot]comuf[dot]com/ зайти сюда и тестить?

Да. Улыбка

http://dynarec[dot]comuf[dot]com/index.php?do=secure - целевая защищённая зона
http://dynarec[dot]comuf[dot]com/index.php?do=register - регистрация
http://dynarec[dot]comuf[dot]com/index.php?do=login - аутентификация (выдача cookie)
http://dynarec[dot]comuf[dot]com/index.php?do=logout - выход (удаление cookie)
(Добавление)
EuGen пишет:
http://dynarec[dot]comuf[dot]com/index.php?do=fFfff
В ответ ничего, вернее это:


Это, видимо, появившийся баннер хостера.



PHP:
скопировать код в буфер обмена
  1.  
  2. // заложены проверки
  3.  
  4. if ($action == 'something')
  5.  
  6.  
 
 Top
Champion Супермодератор
Отправлено: 12 Января, 2010 - 15:58:02
Post Id



Активный участник


Покинул форум
Сообщений всего: 4350
Дата рег-ции: Авг. 2008  
Откуда: Москва


Помог: 57 раз(а)




Champion пишет:
Что-то я по любой из приведенный ссылок попадаю на www.000webhost.com/admin-review
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 16:00:39
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Это весьма странно. EuGen'а пустили, и меня пускает сейчас.
(Добавление)
Под проксей проверила - не работает. Однако Видимо, придётся подождать, пока не включат.
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 18:11:33
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Ладно, чёрт с ним, с хостом этим. Ничего хорошего. Вот новый, работающий: http://bestdynamic[dot]orgfree[dot]com/index.php
 
 Top
Champion Супермодератор
Отправлено: 12 Января, 2010 - 19:17:14
Post Id



Активный участник


Покинул форум
Сообщений всего: 4350
Дата рег-ции: Авг. 2008  
Откуда: Москва


Помог: 57 раз(а)




Электронный адрес пропустила не правильный))
Имя пользователя dfg'gh выводится со слешем.
?do=bring_to_eat не работает. Я думал, мне поесть принесут, а там - ноль реакции.
(Добавление)
А еще я хочу загружать аву, музыку, видео и просматривать данные других пользователей, а не только их логины.
(Добавление)
И логин из восьми кавычек не подходит по длине)
 
 Top
Ammy
Отправлено: 12 Января, 2010 - 20:14:51
Post Id



Частый гость


Покинул форум
Сообщений всего: 140
Дата рег-ции: Сент. 2009  


Помог: 0 раз(а)




Будет теперь чем время занять, спасибо!

Champion пишет:
Имя пользователя dfg'gh выводится со слешем.

Улыбка На сервере включены волшебные кавычки, а выключить пока не позволяют, у них он раз в день перезапускается.

Цитата:
Электронный адрес пропустила не правильный))

Регулярка плохая. Огорчение

Цитата:
?do=bring_to_eat не работает. Я думал, мне поесть принесут, а там - ноль реакции.

Улыбка Надо будет сделать там что-нибудь. Ха-ха

Цитата:
А еще я хочу загружать аву, музыку, видео и просматривать данные других пользователей, а не только их логины.


Хотела чат набросать, да пока с этими серверами возилась, не успела реализовать. Просмотр профиля точно будет, он как бы маст ниддэд.
Благодаря тебе заметила полу-XSS в выводе пользователей. С выводом поспешила там, нужно было в спешлчарс засунуть данные:

PHP:
скопировать код в буфер обмена
  1. while ($fetch = mysql_fetch_assoc($query)) printf('<b>%s</b> <br />', $fetch['user']);
 
 Top
Страниц (4): « 1 [2] 3 4 »
Сейчас эту тему просматривают: 0 (гостей: 0, зарегистрированных: 0)
« Наработки по собственным проектам »


Все гости форума могут просматривать этот раздел.
Только зарегистрированные пользователи могут создавать новые темы в этом разделе.
Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.
 



Powered by PHP  Powered By MySQL  Powered by Nginx  Valid CSS  RSS

 
Powered by ExBB FM 1.0 RC1. InvisionExBB