ANTICHAT.XYZ    VIDEO.ANTICHAT.XYZ    НОВЫЕ СООБЩЕНИЯ    ФОРУМ  
Баннер 1   Баннер 2
Antichat снова доступен.
Форум Antichat (Античат) возвращается и снова открыт для пользователей. Здесь обсуждаются безопасность, программирование, технологии и многое другое. Сообщество снова собирается вместе.
Новый адрес: forum.antichat.xyz
Вернуться   Форум АНТИЧАТ > Безопасность и Уязвимости > Проверка на уязвимости
   
Ответ
 
Опции темы Поиск в этой теме Опции просмотра

Аудит безопасности хомяка
  #1  
Старый 04.03.2008, 15:02
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
По умолчанию Аудит безопасности хомяка

Итак, хочу вынести на ваш аудит безопасности своего хомяка:
http://heel.org.ua


http://heel.org.ua/admin/ - здесь админка, можно попытаться зайти
http://heel.org.ua/services/ - здесь разные сервисы с полями для ввода и различными взаимодействиями с пользователями
http://heel.org.ua/contacts/ - контакты, можно попробовать что-то ввести

Остальные разделы маловероятно будут полезными, но попытаться можно (кнопка "Ломать можно" стоит везде )
 
Ответить с цитированием

  #2  
Старый 04.03.2008, 21:07
Аватар для 0nep@t0p
0nep@t0p
Участник форума
Регистрация: 25.05.2007
Сообщений: 147
Провел на форуме:
2313429

Репутация: 728
По умолчанию

Пассивная xss в поле логин - http://heel.org.ua/admin
 
Ответить с цитированием

  #3  
Старый 05.03.2008, 00:50
Аватар для desTiny
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

Перкрёстные ссылки=) http://heel.org.ua/280

added: Так просто они блокируются, но если писать цифры как %30..%39 то это проходит.
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ

Последний раз редактировалось desTiny; 05.03.2008 в 01:00..
 
Ответить с цитированием

  #4  
Старый 05.03.2008, 11:55
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
Arrow

0nep@t0p, не реально воспользоваться.

desTiny, сначала подумал, что действительно пропустил ошибку, а потом проверил все и не догнал, как она проявляется. Помоему - никак

Последний раз редактировалось HeeL; 05.03.2008 в 12:32..
 
Ответить с цитированием

  #5  
Старый 05.03.2008, 13:48
Аватар для BlackCats
BlackCats
Постоянный
Регистрация: 01.02.2006
Сообщений: 970
Провел на форуме:
9254548

Репутация: 1942


По умолчанию

Цитата:
http://heel.org.ua/contacts/
xss
в Имя и Email если ввести неправильный код проверки.
 
Ответить с цитированием

  #6  
Старый 05.03.2008, 14:25
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
По умолчанию

BlackCats, не реально воспользоваться
 
Ответить с цитированием

  #7  
Старый 05.03.2008, 14:41
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
По умолчанию

Давно я столько писем с сайта не получал, так приятно Жаль, что большинство из них содержит <script>, alert(), <STyLe>
 
Ответить с цитированием

  #8  
Старый 05.03.2008, 19:15
Аватар для desTiny
desTiny
Reservists Of Antichat - Level 6
Регистрация: 04.02.2007
Сообщений: 1,152
Провел на форуме:
3008839

Репутация: 1502


По умолчанию

Цитата:
Сообщение от HeeL  
desTiny, сначала подумал, что действительно пропустил ошибку, а потом проверил все и не догнал, как она проявляется. Помоему - никак
Не, просто у тебя вообще-то ссылки типа http://heel.org.ua/123 запрещены, но если вместо этого написать http://heel.org.ua/contacts/%31%32%33, что есть то же самое, то это проходит...
__________________
Bedankt euch dafür bei euch selbst.

H_2(S^3/((z1, z2)~(exp(2pi*i/p)z1, exp(2pi*q*i/p)z2)))=Z/pZ
 
Ответить с цитированием

  #9  
Старый 06.03.2008, 12:34
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
По умолчанию

Да, проходит, не спорю. Все проходит, кроме: http://heel.org.ua/[цифры]

А зачем мне закрывать доступ к остальному? Допустим у меня будут длинные урлы на сайте, спрашивается: почему я должен запретить пользователю сделать из чего-то такого:

http://heel.org.ua/some_cat/index/111/searcher/test/

такое:

http://heel.org.ua/123

???

Вся эта защита была только от банального зацикливания, а передача %00%00 вместо реальных цифр ничего не дает
 
Ответить с цитированием

  #10  
Старый 08.03.2008, 03:15
Аватар для HeeL
HeeL
Новичок
Регистрация: 05.01.2008
Сообщений: 22
Провел на форуме:
23892

Репутация: 29
Отправить сообщение для HeeL с помощью ICQ
По умолчанию

Отчаявшимся:

Открыл новый сервис: http://heel.org.ua/translit/
 
Ответить с цитированием
Ответ



Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
Инфа по сетям, безопасности. nerezus *nix 10 12.02.2009 03:57
Microsoft проведет дополнительный аудит безопасности своего ПО dinar_007 Мировые новости 0 11.01.2006 14:47
Аудит аутентификации на Web-сайтах. Часть первая k00p3r Чужие Статьи 0 13.06.2005 11:22
Аудит аутентификации на Web-сайтах. Часть вторая k00p3r Чужие Статьи 0 13.06.2005 11:20
Меры защиты информационной безопасности foreva Чужие Статьи 0 06.02.2005 19:33



Здесь присутствуют: 1 (пользователей: 0 , гостей: 1)
 


Быстрый переход




ANTICHAT.XYZ