Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Возможен ли Hack ??? 
:(
    Опции темы
Валерия
Дата 2.12.2008, 18:26 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(Sanchezzz @  2.12.2008,  18:18 Найти цитируемый пост)
Валерия (  сессии куки и сессии апача совсем разные. Может мне скрипт для хака написать?

В сессии хранится айдишник сессии апача, а в апаче непосредственно инфа о переменных и их значених.
Эту инфу, даже зная айди сессии никак, кроме как скриптом, вытащить нельзя.
Но вот подставить в другой компьютер в куку айди этой сессии - легко.
Т.е, например, даже если мы на этом форуме стащим куку и подставим её в другой комп (браузер) и запустим форум, то мы будем залогинены под тем логином, кука которого была скопирована.
А бесконечное время жизни можно прописать как для кук так и для сессии апача.

Это сообщение отредактировал(а) Валерия - 2.12.2008, 18:28
PM MAIL   Вверх
APro
Дата 2.12.2008, 18:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Sanchezzz, согласен с тобой!

Валерия, было бы всё так просто, этот форум давно бы уже взломали! Да и вообще любой сайт построенный на сессиях и т.п.


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
nerezus
Дата 2.12.2008, 19:06 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Отключение скриптов не защитит от CSS?
 Защищает.
Но вырезание <scrip> не вырезает скрипты. Этого далеко недостаточно, чтобы вырезать скрипты.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
ksnk
Дата 2.12.2008, 19:32 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



APro, Сила сессий не в этом. smile, а в том, что стащить живой sessid достаточно сложно. Если это становится простым, то и ценность такой защиты уменьшается до нуля. 

Цитата

...было бы всё так просто, этот форум давно бы уже взломали!

Я надеюсь, что авторы этого форума не позволяют любому юзеру размещать исполняющиеся скрипты на страницах форума ;-)



--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Валерия
Дата 2.12.2008, 19:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(APro @  2.12.2008,  18:59 Найти цитируемый пост)
Валерия, было бы всё так просто, этот форум давно бы уже взломали! Да и вообще любой сайт построенный на сессиях и т.п.

Дык, проблема в том, что этот форум не даёт написать <script></script> подобные теги, из за этого и не взламывается)
достаточно просто заменять < и > на их кода smile
Кстати, подобные форумы уже не раз взламывали таким образом, и прочие другие сайты.
Не совсем давно на яндекс почте нашли как в теле письма выполнить джаваскрипт, отправляли письмо комуто, тот его читал, сниффер получал куку, её себе ставишь, и у тебя доступ)
Почитай побольше про XSS, например на antichat.ru
PM MAIL   Вверх
nerezus
Дата 2.12.2008, 19:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Почитай побольше про XSS, например на antichat.ru
 +1
/me там СМ


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
skyboy
Дата 2.12.2008, 20:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



Цитата(Валерия @  2.12.2008,  18:37 Найти цитируемый пост)
Дык, проблема в том, что этот форум не даёт написать <script></script> подобные теги, из за этого и не взламывается)

javascript можно вставить и в onclick/onmousemove, например. ты правильно говоришь, но делаешь нажим на <script>. А надо вычищать все. Как и говорит nerezus.
PM MAIL   Вверх
nerezus
Дата 2.12.2008, 20:15 (ссылка) |  (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



<img src="javascript:alert('bebebe')"> вот без <script> пример.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
Валерия
Дата 2.12.2008, 21:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Однозначно если все < и > позаменять, то ничего не выйдет)
Разве что если свои теги будет добавлять, например в квадратных скобках, то через них)
PM MAIL   Вверх
Wolf1994
Дата 2.12.2008, 23:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(Валерия @  2.12.2008,  19:37 Найти цитируемый пост)
достаточно просто заменять < и > на их кода 

То есть, если указать коды символов "<",">" можно выполнить скрипт? Как с этим бороться? htmlcpecialchars помогает?

Добавлено через 9 минут и 59 секунд
Проверил - помогает smile
PM MAIL WWW   Вверх
Валерия
Дата 3.12.2008, 02:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Я имела ввиду если пользователь вводит текст с какойто формы, и к принятой скриптом переменной применить mysql_real_escape_string для защиты от sql инъекций, и заменить > на &gt; а < на &lt; для предотвращения XSS то твой сайт через это НИКАК не хакнут.
PM MAIL   Вверх
theworldcreator
Дата 3.12.2008, 03:10 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 362
Регистрация: 25.8.2007
Где: Москва

Репутация: 10
Всего: 13



http://www.securitylab.ru/analytics/274302.php
Вариация на тему, для общей эрудиции
PM MAIL WWW ICQ   Вверх
APro
Дата 3.12.2008, 12:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



theworldcreator, nice  smile 


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 3.12.2008, 16:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



theworldcreator, я вообще про такое не знала))) Классно)
PM MAIL   Вверх
skyboy
Дата 4.12.2008, 01:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



theworldcreator, спасибо за ссылку.
над 
Цитата

Internet Explorer 6 и 7 не позволит произвести атаку такого типа. 

ржал в голос. потому что пседозаслуга ИЕ - на самом деле отсутствие поддержки схемы, вполне стандартизованной и в некоторых случаях - полезной. т.е. "Неуловимый Джо, который никому нафиг не нужен" smile Ещё б про Lynx заговорили.
PM MAIL   Вверх
Страницы: (3) Все 1 [2] 3 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0576 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.