Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

> [www/licencjat] zapraszam do testów, bezpieczeństwo aplikacji WWW ;)
shpyo
post
Post #1





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


Deadline oddania mojego licencjatu jest za jakiś miesiąc. Kilka dni temu skończyłem robić część praktyczną.
Tematem mojej pracy jest: Stworzenie systemu informatycznego "Wirtualna Biblioteka".
Tematem przewodnim jest bezpieczeństwo. Byłbym wdzięczny gdybyście mogli sprawdzić podatność na ataki moją WB (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) . Oczywiście uważam, że wszystko jest zabezpieczone, jednak nie wykluczam że gdzieś coś mogłem przeoczyć.

link: http://shpyo.net/cms
login: admin
pass: haslo

Byłbym wdzięczny, gdyby nikt nie zmieniał tych danych, wtedy kolejne osoby niemogły zobaczyć wnętrza.
Za uwagi "thank you from mountian" (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

A ha. Odrazu mówię, że upload obrazków nie działa. Tzn. działa, ale są problemy techniczne z php, przy uploadzie ustawiania zły CHMOD, a gdy chcę zmienić go na 644 to zmienia na 211 :/. Sprawa zgłoszona do admina i jest w toku.

Ten post edytował shpyo 25.04.2007, 07:33:28
Go to the top of the page
+Quote Post
 
Start new topic
Odpowiedzi (1 - 17)
Moli
post
Post #2





Grupa: Zarejestrowani
Postów: 662
Pomógł: 45
Dołączył: 26.03.2007
Skąd: Warszawa

Ostrzeżenie: (0%)
-----


Jedyne co mi się nie podoba, to lista autorów (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) Powinno być pole na wpisanie, bo po jakimś czasie będzie strasznie dużo autorów (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
yaro
post
Post #3





Grupa: Zarejestrowani
Postów: 160
Pomógł: 4
Dołączył: 22.04.2006
Skąd: Kraków

Ostrzeżenie: (0%)
-----


Ładnie (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Troche z kodowaniem są problemy w kilku miejscach.
Fajnie było by gdyby dało się kliknąć na całe pole które się zaznacza jak się najedzie na książkę, a nie tylko na tekst czy obrazek
A po co używaż advAjaxa i Prototypa? Przecież w prototypie są funkcje do obsługi AJAX'a.
A co będzie jak będzie dużo działów? Bo na str głównej jest poziome menu. czy zmieszczą się wszystkie? Chyba że projekt nie ma tego uwzględniać co będzie w przyszłości.
Tak samo z kategoria>książka troszke duża ta czcionka przy długaśnym tytule może być nie ciekawie.

Ale ogólnie to mi się podoba.
Pracuj dalej (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post
shpyo
post
Post #4





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


Dzięki za uwagi.
Gdybym chciał zrobić z tego porządny projekt to zabrakłoby mnie czasu. Promotor sam powiedział, że to tylko licencjat. Nie ma sensu robić wypasionej wersji, bo może być tak że w magisterce będę chciał to rozbudować. Jak teraz wszystko zrobię to nie będę miał czego robić w magisterce (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) .

Głównie skupiałem się na zabezpieczeniu tego - ze względu na tematykę seminarium. Nie miałem stricte określonych warunków co do funkcjonalności.

Z tymi autorami to rzeczywiście nie najlepsze wyjście (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif) . Za mało czasu miałem, aby to jakoś sensownie zaprojektować (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif)

Ten post edytował shpyo 22.04.2007, 11:01:41
Go to the top of the page
+Quote Post
vieri_pl
post
Post #5





Grupa: Zarejestrowani
Postów: 406
Pomógł: 9
Dołączył: 24.07.2005
Skąd: Bydgoszcz

Ostrzeżenie: (0%)
-----


shpyo (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

http://shpyo.net/cms/admin.php?goto=users%.../)%3C/script%3E

kliknij sobie (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) Fakt trzeba być zalogowanym (IMG:http://forum.php.pl/style_emoticons/default/biggrin.gif)

Ten post edytował vieri_pl 22.04.2007, 11:19:21
Go to the top of the page
+Quote Post
shpyo
post
Post #6





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


Cytat(vieri_pl @ 22.04.2007, 12:11:28 ) *

<piwo>
Załatane (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
Będę musiał poprawić to w innych miejscach i serwisach (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)

Taka ciekawostka: w wielu firmach/serwisach jeżeli znajdzie się taki błąd w "szczególnych okolicznościach" jest olewany (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Ten post edytował shpyo 22.04.2007, 11:33:52
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #7





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


* pozwala na dodanie kilku takich samych jezykow, nawet o roznych nazwach i takich samych skrotach; i nie waliduje formularzy (wyslalem pusty i dodalo)
* kategorie sksiazek: tak samo (pewnie inne obiekty tez)

OT:
*
Cytat
Poniżej znajduje się struktura treści strony. Ikonki po prawej stronie oznaczają kolejno:
- edycja działu,
- przesuń w górę/gół dział,
- usuń dział.

A nie lepiej zrobic czytelne ikonki, ew. z podpisem?

* znikajace komunikaty: a jak nie zdaze ich przeczytac, albo zmienie w miedzyczasie strone i pozniej do niej powroce?
Go to the top of the page
+Quote Post
bełdzio
post
Post #8





Grupa: Zarejestrowani
Postów: 690
Pomógł: 81
Dołączył: 6.04.2005
Skąd: Szczecin

Ostrzeżenie: (0%)
-----


http://shpyo.net/cms/admin.php?goto=users&...er&id='
http://shpyo.net/cms/admin.php?goto=lang <- h1

Fatal error: Call to undefined function: pobierzid() in /home/platne/shpyo/public_html/cms/classes/users.php on line 59

jako edytor moge modyfikowac konta innych :|

kazik@kazik.pl -> Rejestracja powiodła się: Niepoprawny adres e-mail!

//@down: mam klona?

Ten post edytował bełdzio 29.04.2007, 17:22:20
Go to the top of the page
+Quote Post
luki100011
post
Post #9





Grupa: Zarejestrowani
Postów: 243
Pomógł: 20
Dołączył: 20.04.2004
Skąd: Wielkopolska

Ostrzeżenie: (0%)
-----


Jak sie zalogujesz to możesz usunąć wszystkich userow jednym linkiem:

http://shpyo.net/cms/admin.php?goto=users&...%20'%%'

Nie odporne na ataki SQL.

Hmmmm nie idzie sie zalogować.
Wiec idzie usuwać główne konto??
=============================
Idzie dodawać w zmiennych HTML i JAVE wejdź sobie w panelu admina w zakładkę JEZYK.
Filtrowanie zmiennych (IMG:http://forum.php.pl/style_emoticons/default/exclamation.gif)
Logowanie na głównej stronie obojętne jak wpisze login dużymi czy małymi literami jest dla systemu (IMG:http://forum.php.pl/style_emoticons/default/questionmark.gif) Tak ma być (IMG:http://forum.php.pl/style_emoticons/default/questionmark.gif)

Ten post edytował luki100011 24.04.2007, 11:25:19
Go to the top of the page
+Quote Post
maryaan
post
Post #10





Grupa: Zarejestrowani
Postów: 380
Pomógł: 2
Dołączył: 5.01.2007

Ostrzeżenie: (0%)
-----


Cytat(luki100011 @ 24.04.2007, 11:11:54 ) *
Hmmmm nie idzie sie zalogować.
usuniecie wszystkich uzytkownikow z systemu przewaznie tak wyglada (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg) (IMG:http://forum.php.pl/style_emoticons/default/laugh.gif)
Go to the top of the page
+Quote Post
shpyo
post
Post #11





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


To już wiem, kto jest odpowiedzialny za moją wpadkę na dzisiejszej prezentacji części praktycznej (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif) . Przynajmniej promotor mógł zobaczyć czym może grozić złe zabezpieczenie aplikacji WWW (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
Go to the top of the page
+Quote Post
Zeman
post
Post #12





Grupa: Zarejestrowani
Postów: 70
Pomógł: 0
Dołączył: 29.03.2007

Ostrzeżenie: (0%)
-----


Ja nie bardzo moge sie zalogowac na admin i haslo
Go to the top of the page
+Quote Post
kwiateusz
post
Post #13


Admin Techniczny


Grupa: Administratorzy
Postów: 2 072
Pomógł: 93
Dołączył: 5.07.2005
Skąd: Olsztyn




bo jak wcześniej ktoś pokazał da sie wykonać sql injection i dzieki temu usunął wszystkich userów :] trzeba poczekać az shpyo utworzy takiego usera (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)

edit: już poprawiłem ksywke nast. razem bede kopiował (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
Go to the top of the page
+Quote Post
shpyo
post
Post #14





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


Właśnie siedzę sobie na uczelni i łatam skrypt ^^,
Powoli wszystko wraca do normy - co najważniejsze, można się znowu logować na admina. Pozabezpieczałem formularze, waliduję je (chyba nawet wszystkie) jak również zmienne przesyłane GETem.
@kwiateusz: nie ma takiego użytkownika "sypho" (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Dzięki wszystkim za pomoc (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)

Ten post edytował shpyo 25.04.2007, 08:00:20
Go to the top of the page
+Quote Post
athabus
post
Post #15





Grupa: Zarejestrowani
Postów: 898
Pomógł: 48
Dołączył: 2.11.2005
Skąd: Poznań

Ostrzeżenie: (0%)
-----


Menu na stronie głównej

Cytat
* Bespieczeństwo WWW


(IMG:http://forum.php.pl/style_emoticons/default/tongue.gif)
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #16





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


shpyo: nastepnym razem nie dawaj tutaj tej samej instancji systemu, ktora masz prezentowac (wiesz czemu). To tez sa wzgledy bezpieczenstwa (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)

PS
Cytat
nie ma takiego użytkownika "sypho"

A ja zawsze przekrecalem na 'shypo' (IMG:http://forum.php.pl/style_emoticons/default/smile.gif) (przynajmniej dalo sie wymowic)
Go to the top of the page
+Quote Post
shpyo
post
Post #17





Grupa: Zarejestrowani
Postów: 574
Pomógł: 2
Dołączył: 13.04.2004
Skąd: Lublin

Ostrzeżenie: (0%)
-----


@athabus: widać jakiś "mundry" musiał poprawić "błąd" (IMG:http://forum.php.pl/style_emoticons/default/winksmiley.jpg)
@dr_bonzo: Raczej nie będę tutaj już prezentował paneli administracyjnych, prędzej jakieś ciekawe serwisy. (ad ps. nie wiem dlaczego, ale większość przekręca mojego nicka (IMG:http://forum.php.pl/style_emoticons/default/tongue.gif) )
Go to the top of the page
+Quote Post
dr_bonzo
post
Post #18





Grupa: Przyjaciele php.pl
Postów: 5 724
Pomógł: 259
Dołączył: 13.04.2004
Skąd: N/A

Ostrzeżenie: (0%)
-----


co do nicka: jak sie szybko tylko na niego spojrzy to sie zle przeczyta, szczegolnie ze jest trudny do wymowienia/zapamietania

Cytat
Raczej nie będę tutaj już prezentował paneli administracyjnych

1. Przeciez wystarczy zainstalowac system w dwoch miejscach/dwoch bazach i po klopocie
2. Zobacz kto ci bledy znalazl (IMG:http://forum.php.pl/style_emoticons/default/smile.gif)
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
2 Użytkowników czyta ten temat (2 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Aktualny czas: 15.09.2025 - 09:14