Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Взлом сайта / сессии


Автор: NNaarreekk 13.12.2007, 22:25
Узер пишет логин/пароль, нажимает субмит, переходит на другую страницу2 где этот логин проверяется!

Если логин/пароль верны то сессии дается значение и переходит в страницу3, если не верны то переходит на первую страницу1!

на странице 3 проверяется если сессия пуста то делается header();

Где здесь дырки?
Это первый сайт который я написал так что пишите самые детские способы!!

Зарание спасибо!

Автор: Alix36 13.12.2007, 22:47
а зачем 3 страницы?
субмит делаешь прям на туже страницу, только чтоб проходила проверка сесси, а затем если все ок переходишь на страницу 2 и на ней опять проверяешь правильность сесси.

Автор: euginewm 14.12.2007, 02:24
Вот подобный вопрос и довольно таки вразумительные ответы http://forum.vingrad.ru/index.php?showtopic=135561&view=findpost&p=1025421

Автор: NNaarreekk 15.12.2007, 22:30
Цитата(euginewm @  14.12.2007,  02:24 Найти цитируемый пост)
Вот подобный вопрос и довольно таки вразумительные ответы http://forum.vingrad.ru/index.php?showtopi...t&p=1025421 


Там про запоминание а мне запоминать не надо, просто надо знать как при таком механизме можно без пароля зайти на сайт..


Alix36, просто я давно писал когда бил еще неопытным юнцом а менять лень smile 


Просто на старой работе появился новый работник так он заявил шефу что может парочкой способов, которые даже дети знают зайти на сайт без пароля!!
Так что вызов брошен!


Вот код:

Код

<?session_start();
include "../baza.php";
    $res = mysql_query("SELECT * FROM admint");
    $log1 = mysql_result($res, 0, 'log');
    $pas2 = mysql_result($res, 0, 'pas');
if (($log1 == $log) && ($pas2 == $pas)) 
{$ners=1;
        $_SESSION['ners']=$ners;
header("Location:admin.php"); }
        else header("Location: index.php?sptlll7hh=734");
?>

log и pas берется из первого файла!

А вот здесь проверяет:
Код

<?@session_start();
$ners = $_SESSION['ners'];
if ($ners !=1){ @header("Location: index.php");
exit;}


Люди срочно нужно а то я пропадаю smile  smile  smile 

Автор: Anarki 16.12.2007, 18:39
Цитата(NNaarreekk @  16.12.2007,  01:30 Найти цитируемый пост)
Просто на старой работе появился новый работник так он заявил шефу что может парочкой способов, которые даже дети знают зайти на сайт без пароля!!Так что вызов брошен!

На любой сайт? Или на который делал ты?


Цитата(NNaarreekk @  16.12.2007,  01:30 Найти цитируемый пост)
Вот код:

Идея нормальная, реализация тоже будет,кхм, работать наверное. Разве что кривовато выглядит.  smile 

Автор: NNaarreekk 16.12.2007, 19:30
Цитата(Anarki @  16.12.2007,  18:39 Найти цитируемый пост)
Идея нормальная, реализация тоже будет,кхм, работать наверное. Разве что кривовато выглядит.   


Спасибо, я такое услишать не ожидал! smile 

Но если все ОК, то как этот  редиска может его жзломать???
Цитата(Anarki @  16.12.2007,  18:39 Найти цитируемый пост)
На любой сайт? Или на который делал ты?


На который я писал!

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)