Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Возможен ли Hack ??? 
:(
    Опции темы
APro
Дата 1.12.2008, 18:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Хотелось бы услышать мнения Pro кодеров  smile ... (сейчас попробую правильно сформулировать)

Если пользователю разрешить ввести любой текст в скрипте, а потом сделать echo на этот текст, возможен ли хак? (я предпологаю что да)

Если да, то скажите, как сделать, чтобы хак был не возможен, но если это был HTML, то чтобы он вывел HTML, а не обрезал теги...

Sorry за такой глупый вопрос, но мне сейчас это нужно знать!


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
ksnk
Дата 1.12.2008, 18:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Выполнение зловредного кода на сервере - невозможно.

Выполнение зловредного кода на компьютере другого пользователя - возможно, в рамках vbscript/javascript и ограничений клиентского броузера.

Если это считать хаком - то да. Основной вред, imho, наносится репутации сервера.


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
APro
Дата 1.12.2008, 18:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



а произвольный PHP скрипт?


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 1.12.2008, 18:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



APro, нет, нельзя.
Ты ведь echo делаешь, а не eval smile
А сессию украсть - легко.
PM MAIL   Вверх
skyboy
Дата 1.12.2008, 18:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



РНР-код в виде строкового значения переменной можно выполнить только одним из трех способов:
1. применить eval
2. записать код в файл и подключить этот файл через include/require
3. написать на РНР интерпретатор РНР-кода и передать интерпретатору строку с кодом
любыми другими средствами, в т.ч. посредством вывода, код на стороне сервера выполнить невозможно.
PM MAIL   Вверх
Wolf1994
Дата 1.12.2008, 18:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(APro @  1.12.2008,  18:03 Найти цитируемый пост)
то чтобы он вывел HTML, а не обрезал теги...

IMHO, обрезать "<script...></script>".
PM MAIL WWW   Вверх
ksnk
Дата 1.12.2008, 18:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



skyboy, для комплекта. smile
Можно еще вставить в запрос, выполнить mysql_query и нарваться на sql-injection. 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
nerezus
Дата 2.12.2008, 11:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

IMHO, обрезать "<script...></script>".
 И? Что это даст?

А топикстартер идет насиловать гугл по теме XSS.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
Wolf1994
Дата 2.12.2008, 13:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(nerezus @  2.12.2008,  11:13 Найти цитируемый пост)
И? Что это даст?

Отключение скриптов не защитит от CSS?
PM MAIL WWW   Вверх
APro
Дата 2.12.2008, 15:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Цитата(Wolf1994 @  2.12.2008,  13:27 Найти цитируемый пост)
Отключение скриптов не защитит от CSS?

а вообще, причём тут CSS? Разговор идёт о выполнение XSS и произвольного PHP запроса (sql-inj тут и не пахнет)!

Сделал небольшие выводы!  smile

а shtml include реально сделать? (или я уже что-то путаю)


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Sanchezzz
  Дата 2.12.2008, 16:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



ну если у тебя выполняется html и phtml как php то хак возможен. ябы рекомендовал бы html код и всякую гадость экранировать.
APro лучше сделай проверки на те данные которые тебе нужно принять.
------------------------------------------------------

Валерия и как ты сессию украдешь чужую если она живет 1 день или пока пользователь не закроет клиента.

даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера.

Авторизация на сессиях это самый безопасный механизмом авторизации. Если у вас чета угоняли значит  криво написали или у вас легкая зашита.
------------------------------------------------------




--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Wolf1994
Дата 2.12.2008, 17:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(APro @  2.12.2008,  15:38 Найти цитируемый пост)
а вообще, причём тут CSS? Разговор идёт о выполнение XSS

CSS - cross site scripting, альтернативное название: XSS, чтобы не путать с cascade style sheets.
PM MAIL WWW   Вверх
APro
Дата 2.12.2008, 17:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Цитата(Wolf1994 @  2.12.2008,  17:25 Найти цитируемый пост)
CSS - cross site scripting, альтернативное название: XSS, чтобы не путать с cascade style sheets.

ой, какой ты умный LOL .... (сострил)


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 2.12.2008, 18:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(Sanchezzz @  2.12.2008,  16:43 Найти цитируемый пост)
даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера.

32 символа.
Подставляю себе в куку такую сессию - и я авторизирована под тем пользователем, и могу делать всё что позволит скрипт smile
С чего это любой заход с моего компьютера её затирает?
И всмысле не скачаю со своего компьютера?
Я могу сделать сессию которая будет работать даже тогда когда юзер браузер закроет и потом сново откроет smile
PM MAIL   Вверх
Sanchezzz
  Дата 2.12.2008, 18:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



Валерия smile сессии куки и сессии апача совсем разныеМожет мне скрипт для хака написать?


--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Страницы: (3) Все [1] 2 3 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0617 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.