![]() |
![]() |
![]()
Post
#1
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
Witam ! Czy jest jakakolwiek możliwość aby obejść taki skrypt hasła ? Ten post edytował wolfen3 5.10.2009, 18:43:57 |
|
|
![]() |
![]()
Post
#2
|
|
![]() Grupa: Zarejestrowani Postów: 1 429 Pomógł: 195 Dołączył: 6.10.2008 Skąd: Kraków/Tomaszów Lubelski Ostrzeżenie: (0%) ![]() ![]() |
hasla odgadnac sie nie da za bardzo ale wystarczy wejsc na adres costam.php i mamy panel
w ogole nie zabezpieczasz sesja logowania ;p -------------------- O! Zimniok :P
|
|
|
![]()
Post
#3
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
ok ale musiałbyś zgadnąć ten adres aby na niego wejsc prawda ?
a jak zabezpieczyc taką sesje ? |
|
|
![]()
Post
#4
|
|
![]() Grupa: Zarejestrowani Postów: 4 655 Pomógł: 556 Dołączył: 17.03.2009 Skąd: Katowice Ostrzeżenie: (0%) ![]() ![]() |
ok ale musiałbyś zgadnąć ten adres aby na niego wejsc prawda ? To chyba logiczne a jak zabezpieczyc taką sesje ? Nie taką sesję, tutaj w ogóle nie używasz mechanizmu sesji. Poczytaj w pierwszym lepszym kursie co to są sesje. -------------------- Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP |
|
|
![]()
Post
#5
|
|
Grupa: Zarejestrowani Postów: 231 Pomógł: 1 Dołączył: 22.04.2007 Skąd: Rypin Ostrzeżenie: (0%) ![]() ![]() |
nawet jak ktos Ci zgadnie sciezke dostepu do pliku z panelem zawsze mozesz zadefiniowac zmeinna na stronie np
a w pliku z panelem dodac
|
|
|
![]()
Post
#6
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
kurde no i znów ktoś mi wszedł na moją stronę nie znając hasła które było w tym skrypcie. Jak to dobrze zabezpieczyc ?
Jak to jest możliwe że on to przechodzi ? Wiem że w jakiś sposób omija to hasło, bo po kliknięciu w przycisk zaloguj przechodzi do innej podstrony php która loguje IP które wpisało hasło prawidłowo oraz nieprawidłowo Ten post edytował wolfen3 6.10.2009, 18:31:32 |
|
|
![]()
Post
#7
|
|
![]() Grupa: Zarejestrowani Postów: 4 655 Pomógł: 556 Dołączył: 17.03.2009 Skąd: Katowice Ostrzeżenie: (0%) ![]() ![]() |
kurde no i znów ktoś mi wszedł na moją stronę nie znając hasła które było w tym skrypcie. Jak to dobrze zabezpieczyc ? Jak to jest możliwe że on to przechodzi ? Wiem że w jakiś sposób omija to hasło, bo po kliknięciu w przycisk zaloguj przechodzi do innej podstrony php która loguje IP które wpisało hasło prawidłowo oraz nieprawidłowo A czytałeś w ogóle co to są sesje ? -------------------- Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP |
|
|
![]()
Post
#8
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#9
|
|
![]() Grupa: Zarejestrowani Postów: 4 655 Pomógł: 556 Dołączył: 17.03.2009 Skąd: Katowice Ostrzeżenie: (0%) ![]() ![]() |
Tak czytałem. Jak to jest możliwe że przeszedł on ten prosty skrypt ? Znał hasło czy nie ? Nas się pytasz czy znał ? Może to Twój kumpel? Czytałeś o sesjach, dlaczego nie zastosowałeś ich ? -------------------- Zainteresowania: C#, PHP, JS, SQL, AJAX, XML, C dla AVR
Chętnie pomogę, lecz zanim napiszesz: Wujek Google , Manual PHP |
|
|
![]()
Post
#10
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
Nie mój kumpel, a w poprzednim pytaniu chodziło mi o to czy w JAKIKOLWIEK sposób mógł to hasło poznać ? Bo skoro jest ono zapisane w pliku php to raczej nie, prawda ? Nie zastosowałem sesji bo ich nie rozumiem.
|
|
|
![]()
Post
#11
|
|
![]() Newsman Grupa: Moderatorzy Postów: 2 033 Pomógł: 290 Dołączył: 21.12.2007 Skąd: Łódź ![]() |
Nie rozumiesz również odpowiedzi na Twoje pytania.
@MateuszScirka dokładnie podał Ci odpowiedź, jak można obejść Twoje "zabezpieczenie": Cytat hasla odgadnac sie nie da za bardzo ale wystarczy wejsc na adres costam.php i mamy panel -------------------- Life's simple... You make choices and don't look back...
|
|
|
![]()
Post
#12
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
|
|
|
![]()
Post
#13
|
|
![]() Newsman Grupa: Moderatorzy Postów: 2 033 Pomógł: 290 Dołączył: 21.12.2007 Skąd: Łódź ![]() |
Cytat a powiedz mi , skoro ty wszystko rozumiesz, Ja nigdzie nie napisałem, że wszystko rozumiem. A mogła odgadnąć metodą prób i błędów, tak samo, jak odgaduje się najpopularniejsze hasła. Po prostu ktoś miał fart, wpisując "costam.php". No i trafił. -------------------- Life's simple... You make choices and don't look back...
|
|
|
![]()
Post
#14
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
Ja nigdzie nie napisałem, że wszystko rozumiem. A mogła odgadnąć metodą prób i błędów, tak samo, jak odgaduje się najpopularniejsze hasła. Po prostu ktoś miał fart, wpisując "costam.php". No i trafił. Ja pier.... to costam.php to sobie wpisałem dla PRZYKŁADU ![]() |
|
|
![]()
Post
#15
|
|
![]() Newsman Grupa: Moderatorzy Postów: 2 033 Pomógł: 290 Dołączył: 21.12.2007 Skąd: Łódź ![]() |
Cytat Ja pier.... to costam.php to sobie wpisałem dla PRZYKŁADU Widocznie to, co wpisałeś nie dla przykładu, a w żywym skrypcie, też nie było trudne do odgadnięcia. -------------------- Life's simple... You make choices and don't look back...
|
|
|
![]()
Post
#16
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
Widocznie to, co wpisałeś nie dla przykładu, a w żywym skrypcie, też nie było trudne do odgadnięcia. heh... czy myślisz że nazwę pliku typu "3eufow.php" lub "3dfj32iofj2o3.php" łatwo odgadnąć ? ale nawet nie chodzi o to. Jest plik index.html który wysyła post'em hasło na skrypt mojplik.php (nazwa przykładowa) w mojplik.php jest funkcja właśnie ta podana wyżej czyli
dalej jest warunek if Jeżeli hasło jest OK, to zapisuje IP do pliku tekstowego ze jest prawidlowo zalogowany i includuje mu plik "tralalalala.php" Jezeli haslo jest złe, to zapisuje IP do pliku i includuje inny plik. I własnie widze po tym pliku tekstowym, IP tego kolesia. IP jest z warszawskiego GTS. Potem gdy go przekierowuje na plik "tralalalal.php" to wpisuje jakieś pierdoły i próbuje zamówić rzecz za którą nie zapłacił ![]() Czyli zakańczając ten wątek na forum. Jedyną możliwością jest to że ten ktoś zna hasło ? Ten post edytował wolfen3 6.10.2009, 23:27:40 |
|
|
![]()
Post
#17
|
|
Grupa: Zarejestrowani Postów: 544 Pomógł: 5 Dołączył: 18.08.2009 Ostrzeżenie: (0%) ![]() ![]() |
Nie znam się aż tak ale dzisiaj widziałem jakiś temat i takiego znaku <> niestosuje się w php, zamiast tego jak dobrze pamiętam != .
Możesz to zabezpieczyć m.in hashowaniem hasła (np. MD5 lub SHA1). Do tego jeszcze filtracja danych. -------------------- |
|
|
![]()
Post
#18
|
|
![]() Grupa: Zarejestrowani Postów: 65 Pomógł: 7 Dołączył: 8.10.2009 Skąd: Lubin Ostrzeżenie: (0%) ![]() ![]() |
Nazwę pliku może generować skrypt (tak samo, jak hasło) lecąc po kolei po wszystkich literach i cyfrach. Problem jest tlyko taki, że im więcej liter ma hasło(i nazwa pliku), tym dłużej trzeba, by je odgadnąć. Nie do złamania (z powodu czasu) są w ten sposób hasła 15 znakowe i większe (dla 15 znakowego hasła z samych liter małych i cyfr jest 1555098314991537910888601 kombinacji).
Ale wracając do zabezpieczenia: 1. Sprawdzaj za każdym razem hasło zapisane w sesji (jeżeli nie rozumiesz, to ułatwię: na początku każdego pliku dajesz session_start(); i potem $_SESSION['haslo'] = $_POST['haslo'] ![]() 2. Sprawdzaj IP wchodzącego przy każdym odwiedzeniu pliku (czyli ktoś wchodzi. Nie ma jeszcze zapisanego w sesji IP - zapisuj. Jest już zapisane - porównaj ze starym). Jeżeli IP się zmieni - exit(); 3. Ustaw w pliku z formularzem logowania sesje $_SESSION['form'] = true; i sprawdzaj w panelu, czy $_SESSION['form'] == true; Jeżeli nie - exit(); Możliwości jest naprawdę wiele, tylko chwilę trzeba pomyśleć. To, co pisałem teraz, to było z palca wymyślane, żebyście się nie czepiali szczegółów ![]() |
|
|
![]()
Post
#19
|
|
![]() Grupa: Zarejestrowani Postów: 28 Pomógł: 0 Dołączył: 31.03.2005 Ostrzeżenie: (0%) ![]() ![]() |
Dzięki ! To się nazywa konkretna odpowiedz bez dyrdymałów
![]() |
|
|
![]()
Post
#20
|
|
Grupa: Zarejestrowani Postów: 686 Pomógł: 0 Dołączył: 10.11.2008 Skąd: Łódź Ostrzeżenie: (20%) ![]() ![]() |
wolfen, jak Dumdas pomogl to wcisnij mu pomogl
![]() ![]() Ten post edytował Wolfie 10.10.2009, 12:34:39 |
|
|
![]() ![]() |
![]() |
Aktualny czas: 20.08.2025 - 06:34 |