HOME    FORUMS    MEMBERS    RECENT POSTS    LOG IN  
Баннер 1   Баннер 2

ANTICHAT — форум по информационной безопасности, OSINT и технологиям

ANTICHAT — русскоязычное сообщество по безопасности, OSINT и программированию. Форум ранее работал на доменах antichat.ru, antichat.com и antichat.club, и теперь снова доступен на новом адресе — forum.antichat.xyz.
Форум восстановлен и продолжает развитие: доступны архивные темы, добавляются новые обсуждения и материалы.
⚠️ Старые аккаунты восстановить невозможно — необходимо зарегистрироваться заново.
Вернуться   Форум АНТИЧАТ > БЕЗОПАСНОСТЬ И УЯЗВИМОСТИ > Этичный хакинг или пентестинг > Задания/Квесты/CTF/Конкурсы
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #41  
Старый 05.03.2019, 00:58
joelblack
Guest
Сообщений: n/a
Провел на форуме:
70303

Репутация: 145
По умолчанию

Цитата:
Сообщение от rudi  
rudi said:

Вопрос. Что бы предотвратить такой вид атак, следует я так понял фильтровать наличие
phar://
в URI запроса
???
Я давал линк на презентацию:

https://github.com/s-n-t/presentati...n-Vulnerability-Jim-But-Not-As-We-Know-It.pdf

Там в заключении есть раздел Defence
 
Ответить с цитированием

  #42  
Старый 05.03.2019, 01:49
Тот_самый_Щуп
Guest
Сообщений: n/a
Провел на форуме:
47768

Репутация: 119
По умолчанию

Цитата:
Сообщение от rudi  
rudi said:

Вопрос. Что бы предотвратить такой вид атак, следует я так понял фильтровать наличие
phar://
в URI запроса
???
Следует фильтровать пользовательский инпут впринципе. Всегда, и везде.
 
Ответить с цитированием

  #43  
Старый 05.03.2019, 11:55
dooble
Guest
Сообщений: n/a
Провел на форуме:
76692

Репутация: 138
По умолчанию

В данном конкретном случае достаточно

Код:
Code:
$imgName = $_GET['f'];
    if(file_exists($imgName)){
заменить на

Код:
Code:
$imgName = './'.$_GET['f'];
    if(file_exists($imgName)){
и использовать врапперы уже не получится.
 
Ответить с цитированием

  #44  
Старый 28.09.2019, 06:41
GTAlex
Новичок
Регистрация: 07.09.2009
Сообщений: 1
Провел на форуме:
5451

Репутация: 0
По умолчанию

А шелл с помощью врапперов на хост в данной ситуации можно залить? или "читалка" это предел возможностей?
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ