Безопасность

Все вопросы и пожелания по работе проекта Fighting.ru
Закрыто
Cannon
Новичок
Сообщения: 13
Зарегистрирован: 18 янв 2008, 17:58
Карточка игрока: Cannon

Безопасность

Сообщение Cannon » 20 июн 2008, 15:42

Странно, что нет такой темы...
От этого может зависить не только безопасность самого портала, но и рядовых пользователей.
Админы fighting.ru латайте активную XSS
http://fighting.ru/index.php?sect=ratings&player=<script>alert(/XSS/);</script>
Причина: недостаточная фильтрация переменной.
Позволяет злоумышленнику внедрить произвольный код путём передачи его в качестве значения нефильтруемой переменной.
Последствия: злоумышленник может получить куки целевого пользователя
Устранение уязвимости:
Включить в скрипт обработку на наличие запретных символов, таких, как: <,>,’,” и многих других.
Последний раз редактировалось Cannon 23 июн 2008, 14:27, всего редактировалось 1 раз.

hate264
Новичок
Сообщения: 1099
Зарегистрирован: 06 июл 2005, 12:00
Карточка игрока: hate
Поблагодарили: 2 раза

Re: Безопастность

Сообщение hate264 » 20 июн 2008, 16:04

Э? А мы разве спец.символы не эскейпим?..

Cannon
Новичок
Сообщения: 13
Зарегистрирован: 18 янв 2008, 17:58
Карточка игрока: Cannon

Re: Безопастность

Сообщение Cannon » 20 июн 2008, 16:08

Как видишь нет...

Вот те пример:
вбей в адресную стороку:
_http://fighting.ru/index.php?sect=ratings&player=%3Cscript%3E%20%20%20%20function%20mycookie()%20{%20%20%20%20document.cookie%20=%20%22Cookie=Value%22;%20%20%20%20alert(document.cookie);%20%20%20%20}%20%20%3C/script%3E%20%20%3CFORM%3E%20%20%20%20%3CINPUT%20TYPE=BUTTON%20OnClick=%22mycookie();%22%20VALUE=%22%CC%CE%C8%20%CA%D3%CA%C8%22%3E%20%20%3C/FORM%3E

BioLogIn
Запускаю супер
Сообщения: 21061
Зарегистрирован: 05 июл 2005, 13:00
Карточка игрока: BioLogIn
Канал пользователя: BioLogIn
Благодарил (а): 1356 раз
Поблагодарили: 2713 раз
Контактная информация:

Re: Безопастность

Сообщение BioLogIn » 20 июн 2008, 16:23

Cannon
спасибо, сегодня разберемся.
Death doesn’t discriminate
Between the sinners and the saints
It takes and it takes and it takes
And history obliterates
In every picture it paints
It paints me and all my mistakes
===========================
Fighting.ru | GuiltyGear.ru

BioLogIn
Запускаю супер
Сообщения: 21061
Зарегистрирован: 05 июл 2005, 13:00
Карточка игрока: BioLogIn
Канал пользователя: BioLogIn
Благодарил (а): 1356 раз
Поблагодарили: 2713 раз
Контактная информация:

Re: Безопастность

Сообщение BioLogIn » 20 июн 2008, 16:46

хм, какие у нас интересные вещи в этом скрипте живут...
ну эту-то дырку я закрыл, подробно остальные штуки буду проверять ночью наверное.
Death doesn’t discriminate
Between the sinners and the saints
It takes and it takes and it takes
And history obliterates
In every picture it paints
It paints me and all my mistakes
===========================
Fighting.ru | GuiltyGear.ru

Аватара пользователя
Ireul
Не встретимся в 2018 году
Сообщения: 1167
Зарегистрирован: 28 июл 2006, 12:00
Карточка игрока: Ireul
Откуда: Чебоксары
Благодарил (а): 9 раз
Поблагодарили: 73 раза
Gender:
Контактная информация:

Re: Безопастность

Сообщение Ireul » 22 июн 2008, 19:25

Воспользуюсь имиджем зануды, чтобы заявить что название темы написано неграмотно.

Cannon
Новичок
Сообщения: 13
Зарегистрирован: 18 янв 2008, 17:58
Карточка игрока: Cannon

Re: Безопастность

Сообщение Cannon » 23 июн 2008, 16:49

BioLogIn дай свою контактную информацию. (желательно ICQ)
Расскажу как добыл админовские пароли, а так же как этого избежать.
А так же скажу пару слов о вашем хостинге.

BioLogIn
Запускаю супер
Сообщения: 21061
Зарегистрирован: 05 июл 2005, 13:00
Карточка игрока: BioLogIn
Канал пользователя: BioLogIn
Благодарил (а): 1356 раз
Поблагодарили: 2713 раз
Контактная информация:

Re: Безопастность

Сообщение BioLogIn » 23 июн 2008, 17:09

Cannon
как интересно. может все же хеши, а не пароли? или ты про хостинг, а не про форум? тогда значит "админские"? но в любом случае, пообщаться было бы интересно... в аське я бываю редко, напиши на biologin001 [гав] gmail.com, пжалст. или в google talk постучи...
Death doesn’t discriminate
Between the sinners and the saints
It takes and it takes and it takes
And history obliterates
In every picture it paints
It paints me and all my mistakes
===========================
Fighting.ru | GuiltyGear.ru

Motaro
I am number one!
Сообщения: 859
Зарегистрирован: 18 янв 2008, 15:20
Карточка игрока: Motaro
Поблагодарили: 1 раз

Re: Безопастность

Сообщение Motaro » 23 июн 2008, 22:27

Он имеет ввиду просто дырки в движке форума,которые кулхацкеры юзают
Или дыры в безопасности у самого хостера.Пароли получить в принципе реально
Изображение

BioLogIn
Запускаю супер
Сообщения: 21061
Зарегистрирован: 05 июл 2005, 13:00
Карточка игрока: BioLogIn
Канал пользователя: BioLogIn
Благодарил (а): 1356 раз
Поблагодарили: 2713 раз
Контактная информация:

Re: Безопастность

Сообщение BioLogIn » 23 июн 2008, 22:39

Motaro
гм. Cannon имел в виду дыры в некоторых скриптах, которые мы используем на ф.ру, и он по делу говорит. в форумах наших (ПХПбб3.0.1) сейчас опасных для нас или клиентов эксплойтов не существует, хотя разве что твои таинственные кулхацкеры...

словом, без обид, но Cannon дело пишет, а ты, по-моему, не очень. разве что ты решишь развеять первое впечатление и решишь пояснить, какие именно "пароли" добыть "в принципе реально".

Cannon
письмо получил, сейчас отвечу. большое спасибо за правильный подход.
Death doesn’t discriminate
Between the sinners and the saints
It takes and it takes and it takes
And history obliterates
In every picture it paints
It paints me and all my mistakes
===========================
Fighting.ru | GuiltyGear.ru

Motaro
I am number one!
Сообщения: 859
Зарегистрирован: 18 янв 2008, 15:20
Карточка игрока: Motaro
Поблагодарили: 1 раз

Re: Безопастность

Сообщение Motaro » 24 июн 2008, 01:08

да я как то криво очень написал на самом деле
вовсе не то,что написал ,имел ввиду)
все,проехали!
Изображение

Закрыто