ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

  #11  
Старый 17.01.2009, 05:56
Аватар для preda1or
preda1or
Участник форума
Регистрация: 27.10.2008
Сообщений: 278
Провел на форуме:
1495545

Репутация: 242
Отправить сообщение для preda1or с помощью ICQ
По умолчанию

http://www.kazfoto.com/search.php?search=%22%3E
какая красота, уххх
 
Ответить с цитированием

  #12  
Старый 17.01.2009, 05:56
Аватар для preda1or
preda1or
Участник форума
Регистрация: 27.10.2008
Сообщений: 278
Провел на форуме:
1495545

Репутация: 242
Отправить сообщение для preda1or с помощью ICQ
По умолчанию

PHP код:
htmlspecialchars() 
http://www.php.net/htmlspecialchars
 
Ответить с цитированием

  #13  
Старый 17.01.2009, 05:59
Аватар для GOPPA
GOPPA
Новичок
Регистрация: 26.09.2007
Сообщений: 20
Провел на форуме:
286300

Репутация: 15
По умолчанию

Да никак....брось ты это дело...он весь дырявый
 
Ответить с цитированием

  #14  
Старый 17.01.2009, 07:09
Аватар для fishkaz
fishkaz
Новичок
Регистрация: 15.01.2009
Сообщений: 9
Провел на форуме:
17075

Репутация: 9
По умолчанию

Цитата:
Сообщение от BlackSun  
XSS
http://www.kazfoto.com/search.php?gid_search=57&search="><script>alert()</script><noscript>&match_type=any
^ собственно xss там повсюду, даже если передавать не сушествующие параметры

Это я вроде поправила. Гляньте, пожалуйста, правильно ли я понимаю, что то что теперь - это не xss именно в данном случае.
Искренне прошу прощения за Ваше потраченное время на мою проблему. Спасибо
 
Ответить с цитированием

  #15  
Старый 17.01.2009, 10:20
Аватар для BlackSun
BlackSun
Members of Antichat - Level 5
Регистрация: 01.04.2007
Сообщений: 1,268
Провел на форуме:
10046345

Репутация: 4589


По умолчанию

Цитата:
Это я вроде поправила.
Не поправили Я же написал - xss повсюду, видимо в скрипте где-то юзается весь глобальный массив $_GET
http://www.kazfoto.com/?'>"><script>alert()</script>
 
Ответить с цитированием

  #16  
Старый 19.01.2009, 02:41
Аватар для fishkaz
fishkaz
Новичок
Регистрация: 15.01.2009
Сообщений: 9
Провел на форуме:
17075

Репутация: 9
По умолчанию

Знать бы еще что с этой переменной делать. Вроде я ее нашла. Если я правильно понимаю, то при echo - htmlspecialchars, в href urlencode, а в сквилах mysql_real_escape_string. Если я пройдусь по коду и расставлю это - будет шанс, что уязвимостей по крайней мере станет меньше или что-то друное нужно делать?
 
Ответить с цитированием

  #17  
Старый 19.01.2009, 03:03
Аватар для Tigger
Tigger
Познавший АНТИЧАТ
Регистрация: 27.08.2007
Сообщений: 1,107
Провел на форуме:
5386281

Репутация: 1177


Отправить сообщение для Tigger с помощью ICQ
По умолчанию

При нажатии на кнопку "ок" при галке "Клиент" вылазиет ошибка =\
 
Ответить с цитированием

  #18  
Старый 19.01.2009, 23:42
Аватар для fishkaz
fishkaz
Новичок
Регистрация: 15.01.2009
Сообщений: 9
Провел на форуме:
17075

Репутация: 9
По умолчанию

Чето не поняла. Если поля не заполнены то просто перекидывает на страницу с текстом, что Вы не мембер и т.д. Или при какихто условиях что-то по-другому срабатывает? Можно более детальней?

И еще раз хотелось поблагодарить всех, кто потратил время на мой сайт. ПАСИБАЧКИ! Поверьте, Вы вносите ценный вклад в обучение php и сайтостроительству одной девушки, красавицы, активистки.

Жду еще сообщений. У меня на сайте есть раскрытие путей?

Последний раз редактировалось fishkaz; 20.01.2009 в 00:50..
 
Ответить с цитированием

  #19  
Старый 22.01.2009, 19:21
Аватар для mskwa
mskwa
Новичок
Регистрация: 19.01.2009
Сообщений: 16
Провел на форуме:
137043

Репутация: 5
Отправить сообщение для mskwa с помощью ICQ
По умолчанию

съезжает левое меню http://www.kazfoto.com/World_and_countries_g57.html
 
Ответить с цитированием

  #20  
Старый 22.01.2009, 23:14
Аватар для RekRut
RekRut
Участник форума
Регистрация: 27.02.2006
Сообщений: 261
Провел на форуме:
515774

Репутация: 71
По умолчанию

кароче автору рекомендуется сначало почитать пару книг о веббезопасности а потом сайты делать )))
ниче не фильтруется ниче не блочиться все как на ладони ..
 
Ответить с цитированием
Ответ





Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ