Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

4 Stron V   1 2 3 > »   
Reply to this topicStart new topic
> Fatalny blad administratora www
boya
post
Post #1





Grupa: Zarejestrowani
Postów: 287
Pomógł: 0
Dołączył: 26.02.2003
Skąd: Ow/Pn

Ostrzeżenie: (0%)
-----


zapraszam was na
http://www.ctb-pl.com/
zobaczcie tam link panel administracyjny i dalej jak sie otowrzy to zobaczcie zrodelko

koles mnie rozwalil az z krzesla spadlem biggrin.gif

pozdrawiam


--------------------
Reklamowa Oklejanie Samochodów: oklejanie pojazdów / tel. 62 597 74 48
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #2





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


heheheheh smile.gif fajnie haslo i login zapsac w JS smile.gif

l: alex
p: heronx

lub po prostu od razu http://www.ctb-pl.com/index.php?go=12
Go to the top of the page
+Quote Post
boya
post
Post #3





Grupa: Zarejestrowani
Postów: 287
Pomógł: 0
Dołączył: 26.02.2003
Skąd: Ow/Pn

Ostrzeżenie: (0%)
-----


proponuje troche pozmieniac i udac sie na zakupy ;D mozna sobie zlozyc nowego niezlego kompa za kilka zetek biggrin.gif tongue.gif tongue.gif tongue.gif tongue.gif


--------------------
Reklamowa Oklejanie Samochodów: oklejanie pojazdów / tel. 62 597 74 48
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #4





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


ja wlasnie sie nad tym zastanawialem ale nie daie sie nic nie miac pisze caly czas ze nie moze znalesc edanych produktu
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #5





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


kto zamawia ddr twon mosa 512 z 1 zł? smile.gif
Go to the top of the page
+Quote Post
Chewolf
post
Post #6





Grupa: Zarejestrowani
Postów: 335
Pomógł: 0
Dołączył: 15.11.2003

Ostrzeżenie: (0%)
-----


Fachowcy nie ma co , jeszcze takiego czegoś nie widziałem.
Cytat
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZŚLIWEGO NOWEGO ROKU.


Ten post edytował Chewolf 9.01.2005, 10:36:30
Go to the top of the page
+Quote Post
nobody
post
Post #7





Grupa: Zarejestrowani
Postów: 150
Pomógł: 0
Dołączył: 9.07.2003
Skąd: Lublin city

Ostrzeżenie: (0%)
-----


Cytat
kto zamawia ddr twon mosa 512 z 1 zł? smile.gif

Zamow zamow...a jutro bedziesz mial smefow pod drzwiami. Macie zabawe...a wszystko sie w logach rejestruje. :wink:


--------------------
(none)
Go to the top of the page
+Quote Post
jacek811
post
Post #8





Grupa: Zarejestrowani
Postów: 19
Pomógł: 0
Dołączył: 11.04.2003

Ostrzeżenie: (0%)
-----


Kod
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZĘŚLIWEGO NOWEGO ROKU.


A jednak ludzie są życzliwi smile.gif
Go to the top of the page
+Quote Post
GrayHat
post
Post #9





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


http://www.ctb-pl.com/index.php?go=13&act=dodaj

super wiedzieli o bledzie i go poprawili tylko ze mozna jeszcze adminow dodawac winksmiley.jpg
Go to the top of the page
+Quote Post
Chewolf
post
Post #10





Grupa: Zarejestrowani
Postów: 335
Pomógł: 0
Dołączył: 15.11.2003

Ostrzeżenie: (0%)
-----


Jakbyś przeczytał to być zobaczył że to juz zamiescilem na forum. Nie zaśmiecaj !
Go to the top of the page
+Quote Post
Seth
post
Post #11





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif
Go to the top of the page
+Quote Post
jacek811
post
Post #12





Grupa: Zarejestrowani
Postów: 19
Pomógł: 0
Dołączył: 11.04.2003

Ostrzeżenie: (0%)
-----


Jak bym widzial ze zamiesciles to bym nie dodawal, ale otworzylem tego topica, sprawdzilem strone i potem wpisalem tego posta, a ty musiales to zrobic w miedzyczasie !
Go to the top of the page
+Quote Post
boya
post
Post #13





Grupa: Zarejestrowani
Postów: 287
Pomógł: 0
Dołączył: 26.02.2003
Skąd: Ow/Pn

Ostrzeżenie: (0%)
-----


zamawiac nie bede ale jak logi mnie zczaja i smerfy przyjda to nie wpooszcze ;] i taka podobna akcja jak to cale sprawdzanie legalnosci oprogramowania huehue


--------------------
Reklamowa Oklejanie Samochodów: oklejanie pojazdów / tel. 62 597 74 48
Go to the top of the page
+Quote Post
nobody
post
Post #14





Grupa: Zarejestrowani
Postów: 150
Pomógł: 0
Dołączył: 9.07.2003
Skąd: Lublin city

Ostrzeżenie: (0%)
-----


To jak juz jestesmy przy dawaniu ciala przez adminow i webmasterow to...dla wszystkich posiadaczy komorek - dobra nowina. Otoz serwis wapster.pl korzysta z apletow, ktore w locie generuja melodyjke tak wiec kazy niezalogowany uzytkownik moze podejrzec zrodelko strony, ktora aktualnie gra dana melodyjke i...zgarnac sobie dzwonek nie placac nic...No a jelonki wysylaja smsy za 2,44 + VAT biggrin.gif . Nie wiem czy bylo cos kiedys na ten temat, ale ja to odkrylem wczoraj.
Pozdro.


--------------------
(none)
Go to the top of the page
+Quote Post
kubatron
post
Post #15





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif

Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #16





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


kubatron dodac rozszeznie .php
Go to the top of the page
+Quote Post
nobody
post
Post #17





Grupa: Zarejestrowani
Postów: 150
Pomógł: 0
Dołączył: 9.07.2003
Skąd: Lublin city

Ostrzeżenie: (0%)
-----


Cytat
kubatron dodac rozszeznie .php

http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą biggrin.gif.


--------------------
(none)
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #18





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


Cytat
Cytat
kubatron dodac rozszeznie .php

http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą biggrin.gif.


ee.. nie popadajmy w skrajnosci smile.gif jak ktos nie mam serwera php to juz nie moja wina smile.gif

a najlpeiej to takie sprawy w bazie danych umiescic smile.gif i zakodowac smile.gif
Go to the top of the page
+Quote Post
GrayHat
post
Post #19





Grupa: Zarejestrowani
Postów: 566
Pomógł: 18
Dołączył: 23.08.2003
Skąd: Łomża

Ostrzeżenie: (0%)
-----


http://213.218.116.222/mp3srv.aspx?id=834268 - ehehe shrek winksmiley.jpg z wapstera
Go to the top of the page
+Quote Post
kubatron
post
Post #20





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


Nie no tylko bez takich odpowiedzi ja zapytałem jak ochronić się przed oglądnieciem tych plików a nie zakodowaniem w bazie danych. :wink:
Prosiłbym o odpowiedz ludzi którzy mają doświadczenie z php, i wiedzią jak to zrobić.


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #21





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


nadawalnie im unikalnej nazwy... mysle ze jak nazwiesz sobie plik z cnofigkieg tak 234kfasdw3453fesdf.php to raczje malo kto do niego trafi prawda?

albo skorzystanie z pliku htacces i zablokovawnie dostapu do katalogu gdzie znajduja sie takie pliki...

zabezpieczenie ich dodatkowym logowaniem?
Go to the top of the page
+Quote Post
kubatron
post
Post #22





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


wiesz z tą nazwą to niejest najlepszy sposób bo to napewno jakoś spradzić. a co do reszty nieprotestuje lecz mało skuteczne.
Poszukuje coś takiego że jeżeli się niezalogujesz do do stron w katalogu admin niemasz dostępu.


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
AcidBurnt
post
Post #23





Grupa: Zarejestrowani
Postów: 215
Pomógł: 1
Dołączył: 13.04.2003
Skąd: z ławki przed blokiem

Ostrzeżenie: (0%)
-----


http://forum.php.pl/viewtopic.php?t=9279 smile.gif
Go to the top of the page
+Quote Post
Seth
post
Post #24





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


Cytat
Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif

Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?

.htacces

Cytat
<Directory /sciezka/do/pliku/z/inc>
<Limit>
order deny,allow
deny from all
</Limit>
</Directory>
Go to the top of the page
+Quote Post
cagrET
post
Post #25





Grupa: Zarejestrowani
Postów: 90
Pomógł: 0
Dołączył: 3.04.2003
Skąd: Opole

Ostrzeżenie: (0%)
-----


Seth, a wiesz moze dlaczego mi <Directory> w pliku .htaccess nie dziala ? Ani po localu, ani na serverze. Pozatym gdzies czytalem ze opcje <Directory> mozna dac tylko z poziomu httpd.conf : (

I jeszcze jeden problem, chce zabronic dostepu do 2 plikow w katalogu w ktorym jest .htaccess
Kod
<Files ~ "^conf.ini$|^db.php$">

  order deny,allow

  deny from all

</Files>

Ale robiac tak, zabraniam dostepu do plikow o takiej nazwie w danym katalogu i wszystkich innych podkatalogach, jak to zrobic zeby zabronic tylko w tym katalogu ? Bo w innym podkatalogu mam plik db.php do ktorego musi byc dostep z poziomu www


--------------------
code.gosu.pl
Go to the top of the page
+Quote Post
FiDO
post
Post #26





Grupa: Przyjaciele php.pl
Postów: 1 717
Pomógł: 0
Dołączył: 12.06.2002
Skąd: Wolsztyn..... Studia: Zielona Góra

Ostrzeżenie: (0%)
-----


Mozesz umiescic w podkatalogu jeszcze jeden .htaccess i nadpisac prawa dostepu.


--------------------
Brak czasu :/
Go to the top of the page
+Quote Post
menic
post
Post #27





Grupa: Zarejestrowani
Postów: 493
Pomógł: 0
Dołączył: 14.06.2003
Skąd: Tomaszów Lubelski/Rzeszów

Ostrzeżenie: (0%)
-----


Wystarczy zrobić tak jak to jest np. w phpBB
Przeciez pliki tego typu są includowane. W pliku z którego wczytujemy ustalamy stałą a w config.php sprawdzamy, czy taka stała istnieje. Jeżeli nie to exit; i po problemie :]


--------------------
Jak masz cos zrobic dobrze...
...To musisz zrobić to sam.

Uchwycić moment...
Go to the top of the page
+Quote Post
Seth
post
Post #28





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


Tylko tutaj chodzi o to, ze .inc nie jest parsowane przez php, wiec i dostep do niego jest otwarty.
Go to the top of the page
+Quote Post
Cudi
post
Post #29


Administrator planeta/IRC


Grupa: Przyjaciele php.pl
Postów: 385
Pomógł: 0
Dołączył: 19.04.2003
Skąd: Zabrze

Ostrzeżenie: (0%)
-----


Kazać apachowi wysyłać pliki *.inc na parsowanie do php winksmiley.jpg No i jeszcze można w pliku .htacces (o ile nasz apache je obsługuje) wpisać magiczne słowa DENY FOR ALL smile.gif


--------------------
"Programmers are in a race with the Universe to create bigger and better idiot-proof programs, while the Universe is trying to create bigger and better idiots. So far the Universe is winning."
Cudi's devBlog
Go to the top of the page
+Quote Post
menic
post
Post #30





Grupa: Zarejestrowani
Postów: 493
Pomógł: 0
Dołączył: 14.06.2003
Skąd: Tomaszów Lubelski/Rzeszów

Ostrzeżenie: (0%)
-----


Wiem. Mi chodziło o pliki php, bo to kteś to poruszył winksmiley.jpg
A co do .inc To moze poprostu nadać odpowiednie prawa do braku odczytu :?:
BTW. No i na co wam na komórke melodyjki w formacie .mp3 laugh.gif


--------------------
Jak masz cos zrobic dobrze...
...To musisz zrobić to sam.

Uchwycić moment...
Go to the top of the page
+Quote Post
Cudi
post
Post #31


Administrator planeta/IRC


Grupa: Przyjaciele php.pl
Postów: 385
Pomógł: 0
Dołączył: 19.04.2003
Skąd: Zabrze

Ostrzeżenie: (0%)
-----


No ładnie, nie zorientowałem sie że jest druga strona tematu i napisałem odpowiedź smile.gif Hihi, chyba czas iść spać smile.gif


--------------------
"Programmers are in a race with the Universe to create bigger and better idiot-proof programs, while the Universe is trying to create bigger and better idiots. So far the Universe is winning."
Cudi's devBlog
Go to the top of the page
+Quote Post
spenalzo
post
Post #32





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


To i ja coś dorzuce:
http://www.unrealfiles.com/files/listkeys/lefttable.i
http://www.unrealfiles.com/include/config.i (kiedyś działał)


--------------------

Go to the top of the page
+Quote Post
BzikOS
post
Post #33





Grupa: Przyjaciele php.pl
Postów: 660
Pomógł: 0
Dołączył: 28.08.2002
Skąd: Starachowice

Ostrzeżenie: (0%)
-----


Tak znalezione na szybko:
http://realmadrid.pl/admin/config.inc
http://www.swidnica.cimap.pl/config.inc
http://www.rynski.pl/config.inc
Go to the top of the page
+Quote Post
raf2001
post
Post #34





Grupa: Zarejestrowani
Postów: 116
Pomógł: 0
Dołączył: 14.06.2002
Skąd: Żyrardów

Ostrzeżenie: (0%)
-----


Mam pytanie:
Jak takie "błędy" znajdujecie. Przecież niemacie dostępu do zródełek, aby odgadnąc gdzie jest plik (z jakiego katalogu) includowany.
Go to the top of the page
+Quote Post
BzikOS
post
Post #35





Grupa: Przyjaciele php.pl
Postów: 660
Pomógł: 0
Dołączył: 28.08.2002
Skąd: Starachowice

Ostrzeżenie: (0%)
-----


Inne ciekawostki:
http://realgsd.info/config.inc.php
http://www.sig-auction.com/includes/config.inc.php
http://www.nadamu.com.cn/ny/config.inc.php
http://www.awebcamgirl.com/site/config.inc.php
*http://cyber.edu.hel.fi/koulumuseo/config.inc
http://www.herkes.org/homework/config/config.inc.php
http://www.bjmuma.com/english/config.inc.php
http://www.ge.pl/inc/funkcje.inc hehe

Starczy tego upokarzania winksmiley.jpg
Go to the top of the page
+Quote Post
kwiateek
post
Post #36





Grupa: Zarejestrowani
Postów: 223
Pomógł: 0
Dołączył: 13.01.2003
Skąd: 3rd ball of mud behind a big ball of burning gas

Ostrzeżenie: (0%)
-----


Cytat
Zabawa
No coz zabawa est przednia czyz nie. Mam nadzieje ze na razie dacie spokoj. Milej nocy. ADMIN. Pozdrowionka

Zabawne... To było cały czas? Czy dopiero po Waszych nocnych zabawach laugh.gif ?

Pozdrawiam.


--------------------
It's Time to Join the PLD Linux Generation!
<? while (!$success) { $try++; } ?>
Go to the top of the page
+Quote Post
.dragonfly
post
Post #37





Grupa: Zarejestrowani
Postów: 217
Pomógł: 0
Dołączył: 5.10.2003
Skąd: Londyn / UK

Ostrzeżenie: (0%)
-----


Nawet marszalek ma bugi laugh.gif

GJ DzikOS http://www.rynski.pl/config.inc
Go to the top of the page
+Quote Post
kubatron
post
Post #38





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


A jeżeli mam serwer na internecie to jak moge wejśc do tego pliku .htacces bo troche niewiem i czy to zabezpiecza pliki na 100% dobrze, i jak można zrobić coś takiego jak w phpbb że dopiero po zalogowaniu można ujżeć pliki z katalogu admin :wink:
Dzięki wszystkim i administratorą również.


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
seaquest
post
Post #39





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


no nie, jak zobaczylem ten topic to normalnie laugh.gif

a tak BTW. Można stosować chmody dla configów najlepsze 666
Go to the top of the page
+Quote Post
kubatron
post
Post #40





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


e no ja niewiem jak na necie na serwerze mam ten plik sad.gif


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
seaquest
post
Post #41





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


stary to proste, laczysz sie przez gftp, klikasz prawym przyciskiem myszy na plik i dajesz ustaw chmod, albo laczysz sie przez mc i wpisujesz chmod 0666 nazwa.pliku proste :?: i na pewno dziala
Go to the top of the page
+Quote Post
Jabol
post
Post #42





Grupa: Przyjaciele php.pl
Postów: 1 467
Pomógł: 13
Dołączył: 22.02.2003

Ostrzeżenie: (0%)
-----


Cytat
no nie, jak zobaczylem ten topic to normalnie laugh.gif

a tak BTW. Można stosować chmody dla configów najlepsze 666
nieprawda. najlepsze chmody 000 zmieniane tylko na czas odczytu. Oczywiście rozwiązanie niepewne. Jeżeli właścicielem pliku jest właściciel procesu httpd to najlepiej dac chmod 400
Go to the top of the page
+Quote Post
seaquest
post
Post #43





Grupa: Przyjaciele php.pl
Postów: 790
Pomógł: 7
Dołączył: 6.02.2003
Skąd: Polska

Ostrzeżenie: (0%)
-----


ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
Go to the top of the page
+Quote Post
Jabol
post
Post #44





Grupa: Przyjaciele php.pl
Postów: 1 467
Pomógł: 13
Dołączył: 22.02.2003

Ostrzeżenie: (0%)
-----


Cytat
ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
ale czemu 666? To już lepiej 444.
Go to the top of the page
+Quote Post
kubatron
post
Post #45





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


panowie a jęsli mam system logowanie to niewejde wtedy do pliku


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
AZAZELLO
post
Post #46





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 21.06.2003

Ostrzeżenie: (0%)
-----


z ciekawości postanowiłem to sprawdzić bo nie powiem mnie zainteresowało
i co bez problemu weszłem do phpmyadmin
i mogłem sobie wykasowac baze itp.

po czym wysłałem maila do admina że mają dziure.
i co zadnej odpowiedzi i dalej można wejść

nie wiem czy to na pokaz zrobione jest czy jak ale chyba nie powinno byc dostepu do czegoś takiego nawet jest to jest testowe konto !

macie jakies zdanie na to?
Go to the top of the page
+Quote Post
hwao
post
Post #47


Developer


Grupa: Moderatorzy
Postów: 2 844
Pomógł: 20
Dołączył: 25.11.2003
Skąd: Olkusz




Może zrobili ta strone tylko na pokaz by zobaczyc jaki jest poziom obeznania w zabezpieczeniach w poslkim internecien np.: potem zrobia jakis artukul o tym? Z 2 strony jakby odkryli taka fatalna dziura w takiej stronie to czy bys sie przyznal ze to nei dopatrzenie czy wciskal kit ze tak ma byc ?
Go to the top of the page
+Quote Post
spenalzo
post
Post #48





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść tongue.gif


--------------------

Go to the top of the page
+Quote Post
menic
post
Post #49





Grupa: Zarejestrowani
Postów: 493
Pomógł: 0
Dołączył: 14.06.2003
Skąd: Tomaszów Lubelski/Rzeszów

Ostrzeżenie: (0%)
-----


Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg

Czekam tongue.gif
Ciekaw jestem tylko jak sie prze firewala przebijesz rolleyes.gif


--------------------
Jak masz cos zrobic dobrze...
...To musisz zrobić to sam.

Uchwycić moment...
Go to the top of the page
+Quote Post
spenalzo
post
Post #50





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Cytat
Czekam tongue.gif
Ciekaw jestem tylko jak sie prze firewala przebijesz rolleyes.gif

Ee a po co sie przebijać? Przecież chyba nie masz zablokowanego portu 80 na wejściu do kompa? tongue.gif


--------------------

Go to the top of the page
+Quote Post
AZAZELLO
post
Post #51





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 21.06.2003

Ostrzeżenie: (0%)
-----


nie koniecznie musi byc na 80 tongue.gif
Go to the top of the page
+Quote Post
menic
post
Post #52





Grupa: Zarejestrowani
Postów: 493
Pomógł: 0
Dołączył: 14.06.2003
Skąd: Tomaszów Lubelski/Rzeszów

Ostrzeżenie: (0%)
-----


Portu nie mam, ale nie wiem jeszcze jak sie do mojego apache dostaniesz jak mój złom nie ma przydzielonego zew. IP, ani żadnego przekierowania tongue.gif


--------------------
Jak masz cos zrobic dobrze...
...To musisz zrobić to sam.

Uchwycić moment...
Go to the top of the page
+Quote Post
b3
post
Post #53





Grupa: Zarejestrowani
Postów: 65
Pomógł: 2
Dołączył: 25.08.2003
Skąd: Lublin

Ostrzeżenie: (0%)
-----


nie no panowie smile.gif jakby nie bylo... to jest dobry temat, by uswiadomic o zagrozeniu, jakie niesie wlasnie nie umiejetne:) nazwanie pliku, i nie dodanie na koncu .php w config.inc winksmiley.jpg

co do posta, skad wy to bierzecie...
to moze odpowiem:)
metoda prob i bledow... jest najlepsza, nie trzeba miec dostepu do servera by znac nazwy plikow...
80% programistow php, nazywa sobie plik konfiga >> config.inc(.php) smile.gif wiec tutaj nie ma to jak tamto winksmiley.jpg hehe...


--------------------
textmate @mac

trance / buraki
Go to the top of the page
+Quote Post
BzikOS
post
Post #54





Grupa: Przyjaciele php.pl
Postów: 660
Pomógł: 0
Dołączył: 28.08.2002
Skąd: Starachowice

Ostrzeżenie: (0%)
-----


Wszystkie linki które podałem wcześniej, pochodziły z googli. Skąd w googlach nazwy plików .inc? Ano z errorów, warningów, notice'ów php'a (np. Warning: Access denied for user: 'user@xxx.pl' (Using password: YES) in /var/www/xxx/config.inc on line 15). Dobrze więc na serverze zewnętrznym (widocznym z inetu) ustawić w php.ini display_errors = Off, a jeżeli nie ma się dostępu do tego pliku to w skrypcie ustawiać error_reporting(0); a jeszcze lepiej jest pisać poprawnie aplikacje, aby nie generowały tego typu błędów smile.gif

btw. popróbujcie w wyszukiwarkach powpisywać różne komunikaty błędów php smile.gif
Go to the top of the page
+Quote Post
spenalzo
post
Post #55





Grupa: Zarejestrowani
Postów: 2 064
Pomógł: 1
Dołączył: 22.01.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Eeee po co cudować winksmiley.jpg
Zapytanie do googli:
Cytat
"Index of /" "config.inc"

tongue.gif


--------------------

Go to the top of the page
+Quote Post
Fo
post
Post #56





Grupa: Zarejestrowani
Postów: 401
Pomógł: 0
Dołączył: 18.04.2003
Skąd: Trójmiasto

Ostrzeżenie: (0%)
-----


wszystko fajnie extra a mam jeszcze takie male pytanie :

czy (jak) mozna odpytac konkretny serwer o konkretny jakis blad ? bo google to skads maja, wiec gdzies jakies odpytanie musialo nastapic, a jak mozna zrobic zapytanie w konkretne miejsce (serwer) ? da sie tak ?
Go to the top of the page
+Quote Post
uboottd
post
Post #57





Grupa: Zarejestrowani
Postów: 384
Pomógł: 0
Dołączył: 3.04.2003
Skąd: Chorzow

Ostrzeżenie: (0%)
-----


Cytat
czy (jak) mozna odpytac konkretny serwer o konkretny jakis blad ? bo google to skads maja, wiec gdzies jakies odpytanie musialo nastapic, a jak mozna zrobic zapytanie w konkretne miejsce (serwer) ? da sie tak ?

dodac w zapytaniu googla site:domena.gdzies
Go to the top of the page
+Quote Post
rachwal
post
Post #58





Grupa: Zarejestrowani
Postów: 71
Pomógł: 0
Dołączył: 29.08.2002
Skąd: Wrocław

Ostrzeżenie: (0%)
-----


Niebezpieczeństwo Google


--------------------
pozd.
Go to the top of the page
+Quote Post
kliszaq
post
Post #59





Grupa: Zarejestrowani
Postów: 48
Pomógł: 0
Dołączył: 11.09.2003
Skąd: Giżycko/Wawa

Ostrzeżenie: (0%)
-----


najgorsze jest w tym wszystkim to, ze byla jaka osoba potrafi wlamac sie na strone i jest to przerazajace!!! a gdzie walka o ezpieczenstwo, jak nawet admini nie chca troszeczke zadbac o to !!!


--------------------
WWJD?
GG 4004548
Go to the top of the page
+Quote Post
kubatron
post
Post #60





Grupa: Zarejestrowani
Postów: 581
Pomógł: 0
Dołączył: 21.07.2003
Skąd: Jasło

Ostrzeżenie: (0%)
-----


Więc powiem ra a dobrze:
nie da rady zabezpieczyć phpmyadmin żeby się tam niemożna było dostać ani innych takich pierdół bo to i tak ma swoje dziury i tak niema rzeczy w internecie co by niemiały chodz 10dziur w kodzie php lub zabezpieczeniach wiadomo że można różnymi metodami zabezpieczyć komputer, lub phpmyadmin , lub panel adnimistratora na stronie www ale niezabezpieczycie ze nikt niewejdz to są ludzie przękręty i się na tym znają :wink:
co do firewala to on niezabezpiecza nam komputera przed wejściem do systemu słyszał może ktoś z was jak wchodzi się do systemu za pomocą Biosu :wink:


--------------------
„Człowiek jest wielki nie przez to, co posiada, lecz przez to, kim jest;
nie przez to, co ma, lecz przez to, czym dzieli się z innymi.”
Jan Paweł II
Go to the top of the page
+Quote Post
Fo
post
Post #61





Grupa: Zarejestrowani
Postów: 401
Pomógł: 0
Dołączył: 18.04.2003
Skąd: Trójmiasto

Ostrzeżenie: (0%)
-----


nie, blagam listosci..... 8O

@kubatron - mam prosbe - zanim zamiescisz posta - blagam cie, przeczytaj go z 2 razy, zrob to dla calego php.pl i moich oczu oraz rozumu.
Go to the top of the page
+Quote Post
b3
post
Post #62





Grupa: Zarejestrowani
Postów: 65
Pomógł: 2
Dołączył: 25.08.2003
Skąd: Lublin

Ostrzeżenie: (0%)
-----


to ja dorzuce swoje...

http://www.uk-christian.net/config.inc [nowy lepszy szatan.. hehe..]
http://www.vlwn.de/search/config.inc
http://www.entexsoft.cz/iptraff/inc/config.inc
http://deca.co.nz/content/includes/config.inc
http://www.lnf.infn.it/esperimenti/finuda/...idas/config.inc


i cos na ostatek..
brytyjskie smerfy biggrin.gif

http://www.kent.police.uk/sites/webforms/b...bsct/config.inc [police? winksmiley.jpg smerfy from UK, jednak nie maja tak wysokiego IQ;) ja podaja staty.. hehe]


--------------------
textmate @mac

trance / buraki
Go to the top of the page
+Quote Post
enceladus
post
Post #63





Grupa: Zarejestrowani
Postów: 127
Pomógł: 0
Dołączył: 19.11.2003
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Mogę polecić mały patent na zabezpieczenie się przed wypadkiem gdy administrator dopuści wyświetlanie plików, niestety ma on pewne wymagania co do konfiguracji serwera... ale po kolei:
1. Zakładamy że nasza strona to: www.strona.gdzies.pl. Na serwrze zalega ona w katalogu /home/www/strona, w tym miejscu umieszczamy jedyny skrypt:[php:1:1c496d231e]<?php
include "loader.php";
?>[/php:1:1c496d231e]
2. Zmieniamy ustawienia php lub tworzymy plik .htaccess tak aby zmodyfikować include_path:
Kod
AddType application/x-httpd-php .html .php .inc

DirectoryIndex index.php index.html

php_value include_path '/home/www/strona/include'

Metoda z plikiem .htaccess może też zabezpieczyć nas przed ewentualnymi błędami admina - sami w naszym serwisie wymuszamy parsowanie php dla wszystkich potencjalnych rozszerzeń

2. Tworzymy katalog /home/www/strona/include (aby zaciemnic warto nazwać go np inclooooode - w najprostszy sposób zapewni to całkiem sporo ochrony przed googlarzami)
3. Katalog zabezpieczamy przed odczytem - można to zrobić albo w konfigu apache albo plikiem .htaccess (w katalogu /home/www/strona/include):
Kod
Order Deny,Allow

Deny from all

4. Aktywujemy mod_rewrite w apache z następującą konfiguracją:
Kod
RewriteEngine On

rewriteRule ^/([a-z]+).html(.*)$ /index.php?pp=$1 [QSA,L]

Będzie to zmieniało każde wywowałanie z postaci np. /strona.html na /index.php?pp=strona. Przyjęte zostaną wywołania tylko plików z rozszerzeniem html składające się z liter - wszystkie inne zostaną potraktowane przez Error404. Oczywiście można rewriteRule skonstruować zupełnie inaczej, stosowanie do swoich potrzeb. Tutaj podałem tylko najprostszy przykład.
4. Tworzymy plik loader.php w katalogu /home/www/strona/include [php:1:1c496d231e]<?php
$pages_dir="/home/www/strona/include/pages/"
if (!isset($_GET['pp'])) {
$page='index';
} else {
$page=$_GET['pp'];
}
$file=$pages_dir.$page.'.php';
if (file_exists($file)) {
include $file;
} elseif (file_exists($pages_dir.'index.php')) {
include $pages_dir.'index.php';
}
?>[/php:1:1c496d231e]
5. W katalogu /home/www/strona/include/pages/ umieszczamy właściwy kod naszych stron nazywany index.php, strona.php itd....

W przykładzie katalog include znajduje się w obszarze DocumentRoot apache, najlepiej jest jednak wynieść go za ten obszar tak aby przykładowo miec strukturę:
/home/www/strona/root/ <- tutaj znajdzie się index.php z odniesieniem do loader.php i to jest Ustawione jako DocumentRoot
/home/www/strona/include/ <- To jest katalog ustawiany jako include dla php


--------------------
Enceladus
Warsztat: bez warsztatu
Aktua
Go to the top of the page
+Quote Post
itsme
post
Post #64





Grupa: Zarząd
Postów: 1 512
Pomógł: 2
Dołączył: 22.04.2002
Skąd: Koszalin




poszlo PW do kubatrona
Go to the top of the page
+Quote Post
raf2001
post
Post #65





Grupa: Zarejestrowani
Postów: 116
Pomógł: 0
Dołączył: 14.06.2002
Skąd: Żyrardów

Ostrzeżenie: (0%)
-----


Cytat

Hehe poszukajcie w stronie smerfów jakieś dwa katalogi wcześniej bodajrze http://www.kent.police.uk/sites/ kto chce wejść na phpmyadmina (niektórzy to są kompletnie walnięci jeszcze wgrywają sobie phpmyadmina)
Go to the top of the page
+Quote Post
b3
post
Post #66





Grupa: Zarejestrowani
Postów: 65
Pomógł: 2
Dołączył: 25.08.2003
Skąd: Lublin

Ostrzeżenie: (0%)
-----


@raf2001
byli tak uprzejmi ze dorzucili jeszcze phpmyadmin'a winksmiley.jpg nie sa glupi hehe...
zasluguja na IQ 120 smile.gif w narodowym tescie inteligent... haha...

@enceladus
fajny tutek:) trzeba sie blizej jemu przyjzec!!


--------------------
textmate @mac

trance / buraki
Go to the top of the page
+Quote Post
shima
post
Post #67





Grupa: Zarejestrowani
Postów: 245
Pomógł: 0
Dołączył: 9.09.2002

Ostrzeżenie: (0%)
-----


Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść tongue.gif


Żartujesz? Jeszcze nie wiedziałem co to SELECT, kiedy to zrobiłem.


--------------------
Nie ma nic stałego prócz zmiany...
Go to the top of the page
+Quote Post
Seth
post
Post #68





Grupa: Przyjaciele php.pl
Postów: 2 335
Pomógł: 6
Dołączył: 7.03.2002

Ostrzeżenie: (0%)
-----


Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść tongue.gif

Dopiero teraz zuwazylem tego posta... ciekawe skad takie przemyslenia biggrin.gif
Go to the top of the page
+Quote Post
shima
post
Post #69





Grupa: Zarejestrowani
Postów: 245
Pomógł: 0
Dołączył: 9.09.2002

Ostrzeżenie: (0%)
-----


Cytat
Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść tongue.gif

Dopiero teraz zuwazylem tego posta... ciekawe skad takie przemyslenia biggrin.gif


Gdzieś indziej spenalzo napisał, że najlepiej uczyć się na cudzych błędach. Swoje bardziej bolą laugh.gif


--------------------
Nie ma nic stałego prócz zmiany...
Go to the top of the page
+Quote Post

4 Stron V   1 2 3 > » 
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 20.08.2025 - 20:37