![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
Хотелось бы услышать мнения Pro кодеров
Если пользователю разрешить ввести любой текст в скрипте, а потом сделать echo на этот текст, возможен ли хак? (я предпологаю что да) Если да, то скажите, как сделать, чтобы хак был не возможен, но если это был HTML, то чтобы он вывел HTML, а не обрезал теги... Sorry за такой глупый вопрос, но мне сейчас это нужно знать! -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
Выполнение зловредного кода на сервере - невозможно.
Выполнение зловредного кода на компьютере другого пользователя - возможно, в рамках vbscript/javascript и ограничений клиентского броузера. Если это считать хаком - то да. Основной вред, imho, наносится репутации сервера. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
а произвольный PHP скрипт?
-------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
APro, нет, нельзя.
Ты ведь echo делаешь, а не eval А сессию украсть - легко. |
|||
|
||||
| skyboy |
|
|||
|
неОпытный ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 9820 Регистрация: 18.5.2006 Где: Днепропетровск Репутация: 75 Всего: 260 |
РНР-код в виде строкового значения переменной можно выполнить только одним из трех способов:
1. применить eval 2. записать код в файл и подключить этот файл через include/require 3. написать на РНР интерпретатор РНР-кода и передать интерпретатору строку с кодом любыми другими средствами, в т.ч. посредством вывода, код на стороне сервера выполнить невозможно. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
skyboy, для комплекта.
Можно еще вставить в запрос, выполнить mysql_query и нарваться на sql-injection. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
А топикстартер идет насиловать гугл по теме XSS. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
а вообще, причём тут CSS? Разговор идёт о выполнение XSS и произвольного PHP запроса (sql-inj тут и не пахнет)! Сделал небольшие выводы! а shtml include реально сделать? (или я уже что-то путаю) -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
ну если у тебя выполняется html и phtml как php то хак возможен. ябы рекомендовал бы html код и всякую гадость экранировать.
APro лучше сделай проверки на те данные которые тебе нужно принять. ------------------------------------------------------ Валерия и как ты сессию украдешь чужую если она живет 1 день или пока пользователь не закроет клиента. даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера. Авторизация на сессиях это самый безопасный механизмом авторизации. Если у вас чета угоняли значит криво написали или у вас легкая зашита. ------------------------------------------------------ -------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
ой, какой ты умный LOL .... (сострил) -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
32 символа. Подставляю себе в куку такую сессию - и я авторизирована под тем пользователем, и могу делать всё что позволит скрипт С чего это любой заход с моего компьютера её затирает? И всмысле не скачаю со своего компьютера? Я могу сделать сессию которая будет работать даже тогда когда юзер браузер закроет и потом сново откроет |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
Валерия (
-------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |