| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > Проверить на уязвимости |
| Автор: SeregaGREY 9.4.2011, 17:43 | ||
| Есть php-скрипт. У него вверху задаётся: [PHP] $setup['param_login']='login'; $setup['param_pw']='pass'; [/PHP] и в теле: [PHP] function AddLinkPost() { global $setup; $pw = GetParametr('pw', 'post'); $login = GetParametr('login', 'post'); $linkdata = GoodVal(GetParametr('linkdata', 'post')); if( ($login != $setup['param_login']) or ($pw != $setup['param_pw']) ){ echo 'strbeg'.'errorlogin'.'strend'; exit; } // Далее пошёл код [/PHP] Вот меня интересует могут ли кто-нибудь обойти проверку соответствия логина и пароля? Выкладываю полную версию скрипта:
По не подтверждённым данным этот скрипт уже был взломан, вот только как? |
| Автор: awdev 9.4.2011, 18:09 |
| Редкий ###код |
| Автор: KLeonid 9.4.2011, 22:21 |
| Да уж... код ужасен, спору нет |
| Автор: cia 13.4.2011, 15:57 | ||||||
| Говнокода я повидал много. Но этот один из достойнейших. Автору: Вот это:
просто убило А если попробовать так:
Или ещё прще:
А если по теме... А что если я вот эту страницу открою: http://example.com/myscript.php?id=../password |
| Автор: SeregaGREY 13.4.2011, 16:11 | ||
ничего не происходит. открывается пустая белая страница |
| Автор: cia 13.4.2011, 16:17 |
Но ведь это же потенциальная дыра. |