Warning: Cannot use a scalar value as an array in /home/admin/public_html/forum/include/fm.class.php on line 757

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/include/fm.class.php on line 770

Warning: Invalid argument supplied for foreach() in /home/admin/public_html/forum/topic.php on line 737
Форумы портала PHP.SU :: Взлом сайта на PHP [2]

 PHP.SU

Программирование на PHP, MySQL и другие веб-технологии
PHP.SU Портал     На главную страницу форума Главная     Помощь Помощь     Поиск Поиск     Поиск Яндекс Поиск Яндекс     Вакансии  Пользователи Пользователи


 Страниц (2): « 1 [2]   

> Описание: Вопрос
kuzya
Отправлено: 17 Февраля, 2007 - 12:27:35
Post Id


Гость


Покинул форум
Сообщений всего: 80
Дата рег-ции: Февр. 2007  


Помог: 0 раз(а)




С ссылкой врят ли что то найдёшь(%30 дыр и всё)
если даш исходиники то дыр будет найдено намного больше.
Я не думаю что ты написал проект который стоит ~1000$ - поэтому исходники можеш давать кому угодно и сколько угодно(естессно если уверен что дыр нету).
Если обратно переубедишся то стукни 188069
 
 Top
valenok
Отправлено: 17 Февраля, 2007 - 12:34:27
Post Id



Здесь могла бы быть ваша реклама


Покинул форум
Сообщений всего: 4574
Дата рег-ции: Июль 2006  
Откуда: Israel


Помог: 3 раз(а)




А хакер заходят на сайты от которых у них есть исходники?
Я тебе потом свою ссылку дам, посмотреть, если ты не против.
Исходники не дам, проект не мой, пишу на заказ. Поэтому как бы права раздавать исходники не имею.


-----
Truly yours, Sasha.
 
My status
 Top
Mister
Отправлено: 17 Февраля, 2007 - 12:38:05
Post Id



Посетитель


Покинул форум
Сообщений всего: 282
Дата рег-ции: Янв. 2007  
Откуда: Сухиничи Калуж.обл.


Помог: 0 раз(а)

[+]


Знаете пусть сайт и не стоит 1000 баксов, но когда его ломают не очень приятно. У меня уже 2 раза на разных сайтах такая проблема была, правда не по моей вине. Исходниками я точно делится не буду. Взломают так взломают, буду искать дыры сам. Спасибо всем за добрые советы. Теперь знаю что буду делать.


-----
..я не специалист, а только учусь
 
 Top
valenok
Отправлено: 17 Февраля, 2007 - 12:40:02
Post Id



Здесь могла бы быть ваша реклама


Покинул форум
Сообщений всего: 4574
Дата рег-ции: Июль 2006  
Откуда: Israel


Помог: 3 раз(а)




Ссылку хоть бы дал...
Если сломают нарочно сейчас и скажут что к чему - куда лучше если сломают потом и не пришлют тебе пояснения..


-----
Truly yours, Sasha.
 
My status
 Top
Mister
Отправлено: 17 Февраля, 2007 - 18:46:36
Post Id



Посетитель


Покинул форум
Сообщений всего: 282
Дата рег-ции: Янв. 2007  
Откуда: Сухиничи Калуж.обл.


Помог: 0 раз(а)

[+]


Я его ещё пока не дописал. Как допишу посмотрим.


-----
..я не специалист, а только учусь
 
 Top
kuzya
Отправлено: 17 Февраля, 2007 - 21:47:11
Post Id


Гость


Покинул форум
Сообщений всего: 80
Дата рег-ции: Февр. 2007  


Помог: 0 раз(а)




Ну как хотите. Если ссылку дадите - смотреть не буду т.к. деньги на инете всётаки не казённые, к тому же с исходниками намного проще. Рас исходники давать боитесь то сделайте следующее:
1. Слейте XSpider и просканьте свой сайт (желательно на локалхосте -паук трафик не хилый генерит) с профилем HTTPcontent (там подписано что для разработчиков профиль). Если он покажет Вам серьёзные уязвимости(XSS тоже к ним причисляйте) то вперёд искать. Если паук молчит то значит от большинства маленьких хакерят Вы себя оградили.
2. Каждый передаваемый параметры пропускайте например через такое регулярное выражение:
$param=ereg_replace("[^a-zA-Z0-9]","",$param);
тут в $param заменяются на пустоту все символы кроме маленьких и заглавных букв и цифр(тоесть кавычки, слэши, запятые и т.д.).
3. Фильтруйте опасные символы во всех кукисах(если имеются)
4. Если проводите какие то операции с реферером, IP или USER_AGENT то их тоже обязательно фильтруйте. А IP вообще лучше получать через REMOTE_ADDR т.к. client_ip и x_forwarded_for подделываются так же легко как referer и user_agent.
5. Если ставите какие-то публичные скрипты(форум/голосование и т.д.)
то проверьте на сайте девелоперов последняя ли у Вас версия.
 
 Top
Mister
Отправлено: 18 Февраля, 2007 - 00:16:56
Post Id



Посетитель


Покинул форум
Сообщений всего: 282
Дата рег-ции: Янв. 2007  
Откуда: Сухиничи Калуж.обл.


Помог: 0 раз(а)

[+]


Спасибо за совет, уже ошибки нашёл, буду переделывать.


-----
..я не специалист, а только учусь
 
 Top
valenok
Отправлено: 18 Февраля, 2007 - 06:10:39
Post Id



Здесь могла бы быть ваша реклама


Покинул форум
Сообщений всего: 4574
Дата рег-ции: Июль 2006  
Откуда: Israel


Помог: 3 раз(а)




Спасибо, а как подделывается юзер агент?


-----
Truly yours, Sasha.
 
My status
 Top
kuzya
Отправлено: 18 Февраля, 2007 - 07:09:42
Post Id


Гость


Покинул форум
Сообщений всего: 80
Дата рег-ции: Февр. 2007  


Помог: 0 раз(а)




Вот этот код обращается к test1.ru/test.php и передаёт поддельные заголовки
#!usr/bin/perl
use LWP::UserAgent;
$client=LWP::UserAgent->new();
$request=$client->get("http://test1.ru/index.php",
'USER_AGENT' => "всё что нужно",
'CLIENT_IP' => "всё что нужно"
);
 
 Top
valenok
Отправлено: 18 Февраля, 2007 - 07:51:39
Post Id



Здесь могла бы быть ваша реклама


Покинул форум
Сообщений всего: 4574
Дата рег-ции: Июль 2006  
Откуда: Israel


Помог: 3 раз(а)




Ясно, спасибо.


-----
Truly yours, Sasha.
 
My status
 Top
-SCHATTEN-
Отправлено: 20 Февраля, 2007 - 19:26:02
Post Id



Пользователь


Покинул форум
Сообщений всего: 615
Дата рег-ции: Июль 2006  
Откуда: Оттуда !


Помог: 0 раз(а)




Помоему мы немного отошли от темы . давайте обсуждать это в другой теме.
Тема закрыта!
 
 Top
Страниц (2): « 1 [2]
Сейчас эту тему просматривают: 0 (гостей: 0, зарегистрированных: 0)
« Наработки по собственным проектам »


Все гости форума могут просматривать этот раздел.
Только зарегистрированные пользователи могут создавать новые темы в этом разделе.
Только зарегистрированные пользователи могут отвечать на сообщения в этом разделе.
 



Powered by PHP  Powered By MySQL  Powered by Nginx  Valid CSS  RSS

 
Powered by ExBB FM 1.0 RC1. InvisionExBB