Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Возможен ли Hack ??? 
:(
    Опции темы
APro
Дата 1.12.2008, 18:03 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Хотелось бы услышать мнения Pro кодеров  smile ... (сейчас попробую правильно сформулировать)

Если пользователю разрешить ввести любой текст в скрипте, а потом сделать echo на этот текст, возможен ли хак? (я предпологаю что да)

Если да, то скажите, как сделать, чтобы хак был не возможен, но если это был HTML, то чтобы он вывел HTML, а не обрезал теги...

Sorry за такой глупый вопрос, но мне сейчас это нужно знать!


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
ksnk
Дата 1.12.2008, 18:09 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



Выполнение зловредного кода на сервере - невозможно.

Выполнение зловредного кода на компьютере другого пользователя - возможно, в рамках vbscript/javascript и ограничений клиентского броузера.

Если это считать хаком - то да. Основной вред, imho, наносится репутации сервера.


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
APro
Дата 1.12.2008, 18:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



а произвольный PHP скрипт?


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 1.12.2008, 18:32 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



APro, нет, нельзя.
Ты ведь echo делаешь, а не eval smile
А сессию украсть - легко.
PM MAIL   Вверх
skyboy
Дата 1.12.2008, 18:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



РНР-код в виде строкового значения переменной можно выполнить только одним из трех способов:
1. применить eval
2. записать код в файл и подключить этот файл через include/require
3. написать на РНР интерпретатор РНР-кода и передать интерпретатору строку с кодом
любыми другими средствами, в т.ч. посредством вывода, код на стороне сервера выполнить невозможно.
PM MAIL   Вверх
Wolf1994
Дата 1.12.2008, 18:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(APro @  1.12.2008,  18:03 Найти цитируемый пост)
то чтобы он вывел HTML, а не обрезал теги...

IMHO, обрезать "<script...></script>".
PM MAIL WWW   Вверх
ksnk
Дата 1.12.2008, 18:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



skyboy, для комплекта. smile
Можно еще вставить в запрос, выполнить mysql_query и нарваться на sql-injection. 


--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
nerezus
Дата 2.12.2008, 11:13 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

IMHO, обрезать "<script...></script>".
 И? Что это даст?

А топикстартер идет насиловать гугл по теме XSS.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
Wolf1994
Дата 2.12.2008, 13:27 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(nerezus @  2.12.2008,  11:13 Найти цитируемый пост)
И? Что это даст?

Отключение скриптов не защитит от CSS?
PM MAIL WWW   Вверх
APro
Дата 2.12.2008, 15:38 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Цитата(Wolf1994 @  2.12.2008,  13:27 Найти цитируемый пост)
Отключение скриптов не защитит от CSS?

а вообще, причём тут CSS? Разговор идёт о выполнение XSS и произвольного PHP запроса (sql-inj тут и не пахнет)!

Сделал небольшие выводы!  smile

а shtml include реально сделать? (или я уже что-то путаю)


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Sanchezzz
  Дата 2.12.2008, 16:43 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



ну если у тебя выполняется html и phtml как php то хак возможен. ябы рекомендовал бы html код и всякую гадость экранировать.
APro лучше сделай проверки на те данные которые тебе нужно принять.
------------------------------------------------------

Валерия и как ты сессию украдешь чужую если она живет 1 день или пока пользователь не закроет клиента.

даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера.

Авторизация на сессиях это самый безопасный механизмом авторизации. Если у вас чета угоняли значит  криво написали или у вас легкая зашита.
------------------------------------------------------




--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Wolf1994
Дата 2.12.2008, 17:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(APro @  2.12.2008,  15:38 Найти цитируемый пост)
а вообще, причём тут CSS? Разговор идёт о выполнение XSS

CSS - cross site scripting, альтернативное название: XSS, чтобы не путать с cascade style sheets.
PM MAIL WWW   Вверх
APro
Дата 2.12.2008, 17:57 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Цитата(Wolf1994 @  2.12.2008,  17:25 Найти цитируемый пост)
CSS - cross site scripting, альтернативное название: XSS, чтобы не путать с cascade style sheets.

ой, какой ты умный LOL .... (сострил)


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 2.12.2008, 18:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(Sanchezzz @  2.12.2008,  16:43 Найти цитируемый пост)
даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера.

32 символа.
Подставляю себе в куку такую сессию - и я авторизирована под тем пользователем, и могу делать всё что позволит скрипт smile
С чего это любой заход с моего компьютера её затирает?
И всмысле не скачаю со своего компьютера?
Я могу сделать сессию которая будет работать даже тогда когда юзер браузер закроет и потом сново откроет smile
PM MAIL   Вверх
Sanchezzz
  Дата 2.12.2008, 18:18 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1670
Регистрация: 19.11.2006
Где: Voronezh

Репутация: 41
Всего: 60



Валерия smile сессии куки и сессии апача совсем разныеМожет мне скрипт для хака написать?


--------------------
Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS.
PM MAIL Skype GTalk   Вверх
Валерия
Дата 2.12.2008, 18:26 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(Sanchezzz @  2.12.2008,  18:18 Найти цитируемый пост)
Валерия (  сессии куки и сессии апача совсем разные. Может мне скрипт для хака написать?

В сессии хранится айдишник сессии апача, а в апаче непосредственно инфа о переменных и их значених.
Эту инфу, даже зная айди сессии никак, кроме как скриптом, вытащить нельзя.
Но вот подставить в другой компьютер в куку айди этой сессии - легко.
Т.е, например, даже если мы на этом форуме стащим куку и подставим её в другой комп (браузер) и запустим форум, то мы будем залогинены под тем логином, кука которого была скопирована.
А бесконечное время жизни можно прописать как для кук так и для сессии апача.

Это сообщение отредактировал(а) Валерия - 2.12.2008, 18:28
PM MAIL   Вверх
APro
Дата 2.12.2008, 18:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



Sanchezzz, согласен с тобой!

Валерия, было бы всё так просто, этот форум давно бы уже взломали! Да и вообще любой сайт построенный на сессиях и т.п.


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
nerezus
Дата 2.12.2008, 19:06 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Отключение скриптов не защитит от CSS?
 Защищает.
Но вырезание <scrip> не вырезает скрипты. Этого далеко недостаточно, чтобы вырезать скрипты.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
ksnk
Дата 2.12.2008, 19:32 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


прохожий
****


Профиль
Группа: Комодератор
Сообщений: 6855
Регистрация: 13.4.2007
Где: СПб

Репутация: 96
Всего: 386



APro, Сила сессий не в этом. smile, а в том, что стащить живой sessid достаточно сложно. Если это становится простым, то и ценность такой защиты уменьшается до нуля. 

Цитата

...было бы всё так просто, этот форум давно бы уже взломали!

Я надеюсь, что авторы этого форума не позволяют любому юзеру размещать исполняющиеся скрипты на страницах форума ;-)



--------------------
Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! user posted image
PM MAIL WWW Skype   Вверх
Валерия
Дата 2.12.2008, 19:37 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Цитата(APro @  2.12.2008,  18:59 Найти цитируемый пост)
Валерия, было бы всё так просто, этот форум давно бы уже взломали! Да и вообще любой сайт построенный на сессиях и т.п.

Дык, проблема в том, что этот форум не даёт написать <script></script> подобные теги, из за этого и не взламывается)
достаточно просто заменять < и > на их кода smile
Кстати, подобные форумы уже не раз взламывали таким образом, и прочие другие сайты.
Не совсем давно на яндекс почте нашли как в теле письма выполнить джаваскрипт, отправляли письмо комуто, тот его читал, сниффер получал куку, её себе ставишь, и у тебя доступ)
Почитай побольше про XSS, например на antichat.ru
PM MAIL   Вверх
nerezus
Дата 2.12.2008, 19:50 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



Цитата

Почитай побольше про XSS, например на antichat.ru
 +1
/me там СМ


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
skyboy
Дата 2.12.2008, 20:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



Цитата(Валерия @  2.12.2008,  18:37 Найти цитируемый пост)
Дык, проблема в том, что этот форум не даёт написать <script></script> подобные теги, из за этого и не взламывается)

javascript можно вставить и в onclick/onmousemove, например. ты правильно говоришь, но делаешь нажим на <script>. А надо вычищать все. Как и говорит nerezus.
PM MAIL   Вверх
nerezus
Дата 2.12.2008, 20:15 (ссылка) |  (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Вселенский отказник
****


Профиль
Группа: Участник
Сообщений: 3330
Регистрация: 15.6.2005

Репутация: 12
Всего: 43



<img src="javascript:alert('bebebe')"> вот без <script> пример.


--------------------
Сообщество художников Artsociety.ru
PM MAIL WWW   Вверх
Валерия
Дата 2.12.2008, 21:02 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Однозначно если все < и > позаменять, то ничего не выйдет)
Разве что если свои теги будет добавлять, например в квадратных скобках, то через них)
PM MAIL   Вверх
Wolf1994
Дата 2.12.2008, 23:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1701
Регистрация: 5.10.2004

Репутация: 7
Всего: 29



Цитата(Валерия @  2.12.2008,  19:37 Найти цитируемый пост)
достаточно просто заменять < и > на их кода 

То есть, если указать коды символов "<",">" можно выполнить скрипт? Как с этим бороться? htmlcpecialchars помогает?

Добавлено через 9 минут и 59 секунд
Проверил - помогает smile
PM MAIL WWW   Вверх
Валерия
Дата 3.12.2008, 02:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



Я имела ввиду если пользователь вводит текст с какойто формы, и к принятой скриптом переменной применить mysql_real_escape_string для защиты от sql инъекций, и заменить > на &gt; а < на &lt; для предотвращения XSS то твой сайт через это НИКАК не хакнут.
PM MAIL   Вверх
theworldcreator
Дата 3.12.2008, 03:10 (ссылка) |    (голосов:1) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 362
Регистрация: 25.8.2007
Где: Москва

Репутация: 10
Всего: 13



http://www.securitylab.ru/analytics/274302.php
Вариация на тему, для общей эрудиции
PM MAIL WWW ICQ   Вверх
APro
Дата 3.12.2008, 12:41 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 328
Регистрация: 5.12.2006

Репутация: 1
Всего: 1



theworldcreator, nice  smile 


--------------------
Никогда не спорь с дураком, другие могут не заметить между вами разницы.
Чем реже открываешь рот, тем меньше слышишь глупостей.
PM MAIL WWW ICQ   Вверх
Валерия
Дата 3.12.2008, 16:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 598
Регистрация: 10.3.2007

Репутация: 3
Всего: 8



theworldcreator, я вообще про такое не знала))) Классно)
PM MAIL   Вверх
skyboy
Дата 4.12.2008, 01:42 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


неОпытный
****


Профиль
Группа: Модератор
Сообщений: 9820
Регистрация: 18.5.2006
Где: Днепропетровск

Репутация: 75
Всего: 260



theworldcreator, спасибо за ссылку.
над 
Цитата

Internet Explorer 6 и 7 не позволит произвести атаку такого типа. 

ржал в голос. потому что пседозаслуга ИЕ - на самом деле отсутствие поддержки схемы, вполне стандартизованной и в некоторых случаях - полезной. т.е. "Неуловимый Джо, который никому нафиг не нужен" smile Ещё б про Lynx заговорили.
PM MAIL   Вверх
drakylar
Дата 30.7.2015, 11:45 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Новичок



Профиль
Группа: Участник
Сообщений: 13
Регистрация: 30.7.2015

Репутация: нет
Всего: нет




Модератор: Сообщение скрыто.

PM MAIL WWW Skype Jabber   Вверх
Страницы: (3) [Все] 1 2 3 
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0819 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.