![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
Хотелось бы услышать мнения Pro кодеров
Если пользователю разрешить ввести любой текст в скрипте, а потом сделать echo на этот текст, возможен ли хак? (я предпологаю что да) Если да, то скажите, как сделать, чтобы хак был не возможен, но если это был HTML, то чтобы он вывел HTML, а не обрезал теги... Sorry за такой глупый вопрос, но мне сейчас это нужно знать! -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
Выполнение зловредного кода на сервере - невозможно.
Выполнение зловредного кода на компьютере другого пользователя - возможно, в рамках vbscript/javascript и ограничений клиентского броузера. Если это считать хаком - то да. Основной вред, imho, наносится репутации сервера. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
а произвольный PHP скрипт?
-------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
APro, нет, нельзя.
Ты ведь echo делаешь, а не eval А сессию украсть - легко. |
|||
|
||||
| skyboy |
|
|||
|
неОпытный ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 9820 Регистрация: 18.5.2006 Где: Днепропетровск Репутация: 75 Всего: 260 |
РНР-код в виде строкового значения переменной можно выполнить только одним из трех способов:
1. применить eval 2. записать код в файл и подключить этот файл через include/require 3. написать на РНР интерпретатор РНР-кода и передать интерпретатору строку с кодом любыми другими средствами, в т.ч. посредством вывода, код на стороне сервера выполнить невозможно. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
skyboy, для комплекта.
Можно еще вставить в запрос, выполнить mysql_query и нарваться на sql-injection. -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
А топикстартер идет насиловать гугл по теме XSS. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
а вообще, причём тут CSS? Разговор идёт о выполнение XSS и произвольного PHP запроса (sql-inj тут и не пахнет)! Сделал небольшие выводы! а shtml include реально сделать? (или я уже что-то путаю) -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
ну если у тебя выполняется html и phtml как php то хак возможен. ябы рекомендовал бы html код и всякую гадость экранировать.
APro лучше сделай проверки на те данные которые тебе нужно принять. ------------------------------------------------------ Валерия и как ты сессию украдешь чужую если она живет 1 день или пока пользователь не закроет клиента. даже если тебе и удастся узнать чудесным образом 37-38 символов значение сессией сделать ты нечего не сможешь любой заход с твоего компьютера ее затирает + ты ее не скачаешь со своего компьютера. Авторизация на сессиях это самый безопасный механизмом авторизации. Если у вас чета угоняли значит криво написали или у вас легкая зашита. ------------------------------------------------------ -------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
ой, какой ты умный LOL .... (сострил) -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
32 символа. Подставляю себе в куку такую сессию - и я авторизирована под тем пользователем, и могу делать всё что позволит скрипт С чего это любой заход с моего компьютера её затирает? И всмысле не скачаю со своего компьютера? Я могу сделать сессию которая будет работать даже тогда когда юзер браузер закроет и потом сново откроет |
|||
|
||||
| Sanchezzz |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1670 Регистрация: 19.11.2006 Где: Voronezh Репутация: 41 Всего: 60 |
Валерия (
-------------------- Понравился ответ "+" по репе, не забываем закрывать тему, заказы в LS. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
В сессии хранится айдишник сессии апача, а в апаче непосредственно инфа о переменных и их значених. Эту инфу, даже зная айди сессии никак, кроме как скриптом, вытащить нельзя. Но вот подставить в другой компьютер в куку айди этой сессии - легко. Т.е, например, даже если мы на этом форуме стащим куку и подставим её в другой комп (браузер) и запустим форум, то мы будем залогинены под тем логином, кука которого была скопирована. А бесконечное время жизни можно прописать как для кук так и для сессии апача. Это сообщение отредактировал(а) Валерия - 2.12.2008, 18:28 |
|||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
Sanchezzz, согласен с тобой!
Валерия, было бы всё так просто, этот форум давно бы уже взломали! Да и вообще любой сайт построенный на сессиях и т.п. -------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
Но вырезание <scrip> не вырезает скрипты. Этого далеко недостаточно, чтобы вырезать скрипты. |
|||
|
||||
| ksnk |
|
|||
![]() прохожий ![]() ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 6855 Регистрация: 13.4.2007 Где: СПб Репутация: 96 Всего: 386 |
APro, Сила сессий не в этом.
Я надеюсь, что авторы этого форума не позволяют любому юзеру размещать исполняющиеся скрипты на страницах форума ;-) -------------------- Человеку свойственно ошибаться, программисту свойственно ошибаться профессионально ! |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
Дык, проблема в том, что этот форум не даёт написать <script></script> подобные теги, из за этого и не взламывается) достаточно просто заменять < и > на их кода Кстати, подобные форумы уже не раз взламывали таким образом, и прочие другие сайты. Не совсем давно на яндекс почте нашли как в теле письма выполнить джаваскрипт, отправляли письмо комуто, тот его читал, сниффер получал куку, её себе ставишь, и у тебя доступ) Почитай побольше про XSS, например на antichat.ru |
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
/me там СМ |
|||
|
||||
| skyboy |
|
|||
|
неОпытный ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 9820 Регистрация: 18.5.2006 Где: Днепропетровск Репутация: 75 Всего: 260 |
javascript можно вставить и в onclick/onmousemove, например. ты правильно говоришь, но делаешь нажим на <script>. А надо вычищать все. Как и говорит nerezus. |
|||
|
||||
| nerezus |
|
|||
![]() Вселенский отказник ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 3330 Регистрация: 15.6.2005 Репутация: 12 Всего: 43 |
<img src="javascript:alert('bebebe')"> вот без <script> пример.
|
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
Однозначно если все < и > позаменять, то ничего не выйдет)
Разве что если свои теги будет добавлять, например в квадратных скобках, то через них) |
|||
|
||||
| Wolf1994 |
|
|||
|
Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1701 Регистрация: 5.10.2004 Репутация: 7 Всего: 29 |
||||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
Я имела ввиду если пользователь вводит текст с какойто формы, и к принятой скриптом переменной применить mysql_real_escape_string для защиты от sql инъекций, и заменить > на > а < на < для предотвращения XSS то твой сайт через это НИКАК не хакнут.
|
|||
|
||||
| theworldcreator |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 362 Регистрация: 25.8.2007 Где: Москва Репутация: 10 Всего: 13 |
||||
|
||||
| APro |
|
|||
![]() Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 328 Регистрация: 5.12.2006 Репутация: 1 Всего: 1 |
theworldcreator, nice
-------------------- Никогда не спорь с дураком, другие могут не заметить между вами разницы. Чем реже открываешь рот, тем меньше слышишь глупостей. |
|||
|
||||
| Валерия |
|
|||
|
Опытный ![]() ![]() Профиль Группа: Участник Сообщений: 598 Регистрация: 10.3.2007 Репутация: 3 Всего: 8 |
theworldcreator, я вообще про такое не знала))) Классно)
|
|||
|
||||
| skyboy |
|
|||
|
неОпытный ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 9820 Регистрация: 18.5.2006 Где: Днепропетровск Репутация: 75 Всего: 260 |
theworldcreator, спасибо за ссылку.
над
ржал в голос. потому что пседозаслуга ИЕ - на самом деле отсутствие поддержки схемы, вполне стандартизованной и в некоторых случаях - полезной. т.е. "Неуловимый Джо, который никому нафиг не нужен" |
|||
|
||||
| drakylar |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 13 Регистрация: 30.7.2015 Репутация: нет Всего: нет |
Модератор: Сообщение скрыто. |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |