![]() |
|
Модераторы: Aliance, skyboy, MoLeX, ksnk |
![]()
|
|
| supervladislav |
|
|||
![]() ///\\\///\\\///\\\ ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1771 Регистрация: 18.5.2006 Репутация: -1 Всего: -9 |
может кто знает ,можно-ли узнать ip посетителя вашей страницы средствами php,в java енто делается одной командой ,думаю в пхп тоже есть чегонить подобное.
p.s:а кстате скажите если не очистить от тегов сообщение из формы , то если вписать туда пхп скрипт он выполнится? |
|||
|
||||
| faost |
|
||||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 114 Регистрация: 5.11.2004 Репутация: нет Всего: 2 |
echo $_SERVER['REMOTE_ADDR'];
Нет, т. к. PHP выполняется на стороне сервера, в отличии от JavaScript --------------------
Если у вас нет проблем, значит вы уже умерли |
||||
|
|||||
| szz |
|
||||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1289 Регистрация: 31.5.2005 Где: Moscow, Jerusalem Репутация: 1 Всего: 33 |
Нте, но если надо (например ты пишешь каой-нибудь свой интерпретатор) - то можно выполнить PHP с помощью eval() --------------------
|
||||
|
|||||
| cyberface |
|
|||
![]() Новичок Профиль Группа: Участник Сообщений: 41 Регистрация: 6.6.2006 Репутация: нет Всего: 5 |
Определяем IP =)
|
|||
|
||||
| Gold Dragon |
|
|||
![]() Призрачный ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 6753 Регистрация: 1.3.2004 Где: Россия, Тамбов Репутация: 1 Всего: 71 |
cyberface, если не трудно, поясни свой код, желательно каждое условие
-------------------- Нельзя жить в прошлом, оно уже прошло. Нельзя жить в будущем, оно ещё не наступило. Нужно жить в настоящем, помня прошлое и думая о будущем! |
|||
|
||||
| Alex13 |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 280 Регистрация: 30.12.2005 Где: Новосибирск Репутация: нет Всего: 1 |
cyberface, присоединяюсь к просьбе. Хочется понять суть скрипта.
-------------------- Самая страшная ошибка - это ошибка, не имеющая явных причин и конкретных последствий. Антисоциальный блог. |
|||
|
||||
| GiV |
|
||||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 137 Регистрация: 13.7.2006 Где: rus|53 Репутация: 2 Всего: 9 |
Я не автор, но суть такая:
Как альтернатива, еще такой вариант:
|
||||
|
|||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 16 Всего: 261 |
Бог ты мой, что за изврат?
Ребят, надо быть реалистами. Тем кому надо 100% подделать ИП его подделают. Нафига так извращаться? Есть более менее реальное решение:
И этого вполне достаточно для определения IP в реальной ситуации. |
|||
|
||||
| GiV |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 137 Регистрация: 13.7.2006 Где: rus|53 Репутация: 2 Всего: 9 |
Порядок вытаскивания IP из окружения не верный. При таком подходе действительно 100% подделают.
Стоит $ip = getenv( "REMOTE_ADDR" ); поставить самым первым, т.е.
И потом HTTP_X_FORWARDED_FOR может содержать цепочку IP. |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 16 Всего: 261 |
Ну не наю, не наю, пока что сбоев не давал...
|
|||
|
||||
| GiV |
|
||||||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 137 Регистрация: 13.7.2006 Где: rus|53 Репутация: 2 Всего: 9 |
на сервере
Запускаем...
|
||||||
|
|||||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 16 Всего: 261 |
GiV, я вроде говорил выше, что если очень захотеть, то подделать можно. Я имел ввиду, что для узнавания IP обычного человека, который не старается скрыть свой IP, подобными средствами, моего кода достаточно.
|
|||
|
||||
| GiV |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 137 Регистрация: 13.7.2006 Где: rus|53 Репутация: 2 Всего: 9 |
Mal Hack, а я не случайно написал в IP-адресе символьную строчку.
Итак имеется БД - MySQL 4.x.x или 5 У нас реализован собственный механизм сессий, ну отказались мы от стандартных PHP-ых. Все данные сессионные хранятся в таблице БД, а получаем мы их по запросу SELECT lastaction FROM session WHERE sid = '$session_id' AND ipaddress = '$ip'; Пользуясь функцией выше мы получаем IP-адрес. Пользуясь скриптом выше злоумышленник передает в качестве IP-адреса строчку ' UNION SELECT 'VULN'/* Итого результатом "подделки" адреса является SQL-инъекция. P.S. можно конечно говорить, что запрос надо составлять правильно (addslashes, mysql_escape_string), я с этим 100% согласен, но большинство людей пишет именно так. Если intval() на всяких id еще как-то вдолбили, то на IP-адресе программисты подвоха ждут меньше всего. А он есть, причем очень даже неприятный. |
|||
|
||||
| Mal Hack |
|
|||
![]() Мудрый... ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 9926 Регистрация: 15.2.2004 Репутация: 16 Всего: 261 |
Не помню, как зовут, рок-музыкант заслуженный, Гребенщиков вроде. Дык вот, на вопрос о том, почему все слушают попсу он ответил: "ну если нравится всем [censored33! Пожалуйста, соблюдайте элементарные правила приличия при общении на форуме], так пусть и слушают"... Вот тут тоже самое. не умение программировать элементарные приемы безопасности это проблема псевдо программистов. В конце концов есть ip2long вроде... |
|||
|
||||
| GiV |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 137 Регистрация: 13.7.2006 Где: rus|53 Репутация: 2 Всего: 9 |
Проблема в том, что тот кто умеет и понимает не хочет писать безопасные решения для тех кто не умеет. Достаточно вставить в Вашу функцию проверку, тот же RegEX в одну строчку, и общая серая масса будет на один шаг ближе к элите. |
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Тексты | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |