ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

DNBSTEP international
  #1  
Старый 18.05.2010, 21:02
Аватар для 4forZa
4forZa
Новичок
Регистрация: 17.05.2010
Сообщений: 4
Провел на форуме:
9369

Репутация: 1
По умолчанию DNBSTEP international

Привет,

вот уже год разрабатываю сайт www.dnbstep.cz / www.dnbstep.org . Пытался писать код как можно надежнее, но никогда не знаешь, где можеш проколоться ) Поетому прошу проверить сайт на вшивость ) Спасибо )
 
Ответить с цитированием

  #2  
Старый 19.05.2010, 16:13
Аватар для S00pY
S00pY
Познающий
Регистрация: 24.04.2007
Сообщений: 92
Провел на форуме:
2621544

Репутация: 412
Отправить сообщение для S00pY с помощью ICQ
По умолчанию

xss
dnbstep.org/search?q="><script>alert()</script>
путь
dnbstep.org/search?q[]=11

Тестовый акк надо давать сразу,без напоминаний...

Последний раз редактировалось S00pY; 19.05.2010 в 16:23..
 
Ответить с цитированием

  #3  
Старый 20.05.2010, 04:30
Аватар для Kamik
Kamik
Флудер
Регистрация: 02.12.2008
Сообщений: 4,294,967,295
Провел на форуме:
689466

Репутация: 155


Отправить сообщение для Kamik с помощью ICQ
По умолчанию

я зарегил тестовый акк.

логин\пароль = antichat


1. раскрытие пути

Добавляем в значение сессии в кукисах спец символы ("№%;"%№;") и обновляемся. получаем

Warning: session_start() [function.session-start]: The session id contains illegal characters, valid characters are a-z, A-Z, 0-9 and '-,' in /home/[ПУТЬ]/index.php on line 4

2 Не уязвимость, но всеже - раскрытие содержимого каталога
http://www.dnbstep.org/images/404/
http://www.dnbstep.org/inc/js
http://www.dnbstep.org/templates/basic/ - здесь некоторые исходные коды
http://www.dnbstep.org/inc/plugins - список плагинов

3 Опять раскрытие
http://www.dnbstep.org/inc/plugins/simple_IM/chat.php

Warning: mysql_connect() [function.mysql-connect]: Access denied for user 'root'@'localhost' (using password: NO) in /home/[ПУТЬ]/chat.php on line 30

Warning: mysql_selectdb(): supplied argument is not a valid MySQL-Link resource in /home/[ПУТЬ]/chat.php on line 31

http://www.dnbstep.org/template_lite/src/class.compiler.php

Fatal error: Class 'Template_Lite' not found in /home/[ПУТЬ]/class.compiler.php on line 27

http://www.dnbstep.org/template_lite/src/internal/template.config_loader.php

Fatal error: Using $this when not in object context in /home/[ПУТЬ]/template.config_loader.php on line 9


ЗЫ Все кароч, я заколебался искать, оставим чтонить для будующих поколений =)

ТС, отпишись!

Последний раз редактировалось Kamik; 20.05.2010 в 05:00..
 
Ответить с цитированием

  #4  
Старый 23.05.2010, 02:42
Аватар для Strilo4ka
Strilo4ka
Reservists Of Antichat - Level 6
Регистрация: 05.04.2009
Сообщений: 231
Провел на форуме:
3363660

Репутация: 1148
По умолчанию

Пути:
1) когда грузит аватар пользователь с другим расширением.
2) http://www.dnbstep.org/inc/plugins/cropper/ - save

http://www.dnbstep.org/forum/docs/CHANGELOG.html - версия phpbb!
 
Ответить с цитированием

  #5  
Старый 28.05.2010, 04:19
Аватар для 4forZa
4forZa
Новичок
Регистрация: 17.05.2010
Сообщений: 4
Провел на форуме:
9369

Репутация: 1
По умолчанию

Цитата:
Сообщение от Kamik  
я зарегил тестовый акк.

логин\пароль = antichat


1. раскрытие пути

Добавляем в значение сессии в кукисах спец символы ("№%;"%№;") и обновляемся. получаем

Warning: session_start() [function.session-start]: The session id contains illegal characters, valid characters are a-z, A-Z, 0-9 and '-,' in /home/[ПУТЬ]/index.php on line 4

2 Не уязвимость, но всеже - раскрытие содержимого каталога
http://www.dnbstep.org/images/404/
http://www.dnbstep.org/inc/js
http://www.dnbstep.org/templates/basic/ - здесь некоторые исходные коды
http://www.dnbstep.org/inc/plugins - список плагинов

3 Опять раскрытие
http://www.dnbstep.org/inc/plugins/simple_IM/chat.php

Warning: mysql_connect() [function.mysql-connect]: Access denied for user 'root'@'localhost' (using password: NO) in /home/[ПУТЬ]/chat.php on line 30

Warning: mysql_selectdb(): supplied argument is not a valid MySQL-Link resource in /home/[ПУТЬ]/chat.php on line 31

http://www.dnbstep.org/template_lite/src/class.compiler.php

Fatal error: Class 'Template_Lite' not found in /home/[ПУТЬ]/class.compiler.php on line 27

http://www.dnbstep.org/template_lite/src/internal/template.config_loader.php

Fatal error: Using $this when not in object context in /home/[ПУТЬ]/template.config_loader.php on line 9


ЗЫ Все кароч, я заколебался искать, оставим чтонить для будующих поколений =)

ТС, отпишись!

Вот молодцы то =)
Вопрос: пункт 2) Раскрытие путей - как запретить ?? htaccess'om ??
 
Ответить с цитированием

  #6  
Старый 28.05.2010, 04:20
Аватар для 4forZa
4forZa
Новичок
Регистрация: 17.05.2010
Сообщений: 4
Провел на форуме:
9369

Репутация: 1
По умолчанию

Цитата:
Сообщение от Strilo4ka  
Пути:
1) когда грузит аватар пользователь с другим расширением.
2) http://www.dnbstep.org/inc/plugins/cropper/ - save

http://www.dnbstep.org/forum/docs/CHANGELOG.html - версия phpbb!

http://www.dnbstep.org/inc/plugins/cropper/ - save - Несовсем понятно, объясни плиз
 
Ответить с цитированием

  #7  
Старый 28.05.2010, 04:21
Аватар для 4forZa
4forZa
Новичок
Регистрация: 17.05.2010
Сообщений: 4
Провел на форуме:
9369

Репутация: 1
По умолчанию

Цитата:
Сообщение от S00pY  
xss
dnbstep.org/search?q="><script>alert()</script>
путь
dnbstep.org/search?q[]=11

Тестовый акк надо давать сразу,без напоминаний...

dnbstep.org/search?q="><script>alert()</script> - как предотвратить, если поиск берет строку для поиска из $_GET['q'] ??
 
Ответить с цитированием

  #8  
Старый 28.05.2010, 04:55
Аватар для Pashkela
Pashkela
Динозавр
Регистрация: 10.01.2008
Сообщений: 2,841
Провел на форуме:
9220514

Репутация: 3338


Отправить сообщение для Pashkela с помощью ICQ
По умолчанию

Раскрытие путей: http://www.dnbstep.org/phpmyadmin/index.php
 
Ответить с цитированием

  #9  
Старый 03.06.2010, 17:23
Аватар для Kamik
Kamik
Флудер
Регистрация: 02.12.2008
Сообщений: 4,294,967,295
Провел на форуме:
689466

Репутация: 155


Отправить сообщение для Kamik с помощью ICQ
По умолчанию

Цитата:
Сообщение от 4forZa  
dnbstep.org/search?q="><script>alert()</script> - как предотвратить, если поиск берет строку для поиска из $_GET['q'] ??
$Q=htmlspeshialchars($_get['q']) вроде бы так, но точно сказать не могу
 
Ответить с цитированием

  #10  
Старый 04.06.2010, 19:02
Аватар для <Cyber-punk>
<Cyber-punk>
Участник форума
Регистрация: 01.10.2009
Сообщений: 105
Провел на форуме:
559542

Репутация: 94
Отправить сообщение для <Cyber-punk> с помощью ICQ
По умолчанию

Автор! Пофиксь выше приведённые баги в .cz версии.
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Акки vkontakte для спама Chekep Покупка, продажа, услуги в Соц. Сетях 36 27.09.2009 11:39
Товары из под прилавка vkontakte Chekep Покупка, продажа, услуги в Соц. Сетях 6 11.03.2009 15:19
Sell > акки odnoklassniki Chekep Покупка, продажа, услуги в Соц. Сетях 20 11.03.2009 15:17
International Security Alliance zer0ska Болталка 13 28.11.2008 20:39



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ