Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

3 Stron V   1 2 3 >  
Reply to this topicStart new topic
> firany-sklep.pl - Własny CMS sklepu internetowego
joordan
post 23.05.2013, 20:20:07
Post #1





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Skrypt pisany w dużym pośpiechu, dla rodzinnej działalności.

Czekam na oceny. tongue.gif

firany-sklep.pl

Ten post edytował joordan 23.05.2013, 20:20:58
Go to the top of the page
+Quote Post
pyro
post 23.05.2013, 20:36:54
Post #2





Grupa: Zarejestrowani
Postów: 2 148
Pomógł: 230
Dołączył: 26.03.2008

Ostrzeżenie: (0%)
-----


Jakby to były lata 90-te to byłoby ok.


--------------------
ET LINGUA EIUS LOQUETUR IUDICIUM
Go to the top of the page
+Quote Post
Spawnm
post 23.05.2013, 20:46:50
Post #3





Grupa: Moderatorzy
Postów: 4 069
Pomógł: 497
Dołączył: 11.05.2007
Skąd: Warszawa




Baner paskudy. Menu się sypie na ff/ubuntu
Formularz rejestracji ma dziwne filtrowanie. Wpiszcie sobie ">lol
Go to the top of the page
+Quote Post
joordan
post 23.05.2013, 21:00:25
Post #4





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Cytat(Spawnm @ 23.05.2013, 21:46:50 ) *
Baner paskudy. Menu się sypie na ff/ubuntu
Formularz rejestracji ma dziwne filtrowanie. Wpiszcie sobie ">lol


Dzięki że napisałeś zaraz tam dam striptag

Wiem że baner paskudny ale musiało być te logo siła wyższa tongue.gif

sypie ci się górne menu...?



Cytat(pyro @ 23.05.2013, 21:36:54 ) *
Jakby to były lata 90-te to byłoby ok.



Rozwiń myśl prostota nie zawsze musi być zła tongue.gif
Go to the top of the page
+Quote Post
alex011251
post 23.05.2013, 22:23:52
Post #5





Grupa: Zarejestrowani
Postów: 40
Pomógł: 3
Dołączył: 21.05.2013

Ostrzeżenie: (10%)
X----


Striptag...

Ogolnie masz wszedzie takie bledy ze gdybym widzial sens to bym ci w 5min cala stronke skasowal. Dziura na dziurze

Go to the top of the page
+Quote Post
joordan
post 23.05.2013, 23:03:35
Post #6





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Cytat(alex011251 @ 23.05.2013, 23:23:52 ) *
Striptag...

Ogolnie masz wszedzie takie bledy ze gdybym widzial sens to bym ci w 5min cala stronke skasowal. Dziura na dziurze


Pisz na priv co i gdzie. Ja nie widzę tych dziur...



Ten post edytował joordan 24.05.2013, 16:57:45
Go to the top of the page
+Quote Post
usb2.0
post 23.05.2013, 23:27:32
Post #7





Grupa: Zarejestrowani
Postów: 341
Pomógł: 25
Dołączył: 28.09.2008
Skąd: Lublin

Ostrzeżenie: (0%)
-----


no nawet 404 nie ma? ; {
Go to the top of the page
+Quote Post
joordan
post 24.05.2013, 01:27:40
Post #8





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Cytat(usb2.0 @ 24.05.2013, 00:27:32 ) *
no nawet 404 nie ma? ; {


Heh ciekawe jak się tam znalazłeś tongue.gif
Go to the top of the page
+Quote Post
alex011251
post 24.05.2013, 08:55:51
Post #9





Grupa: Zarejestrowani
Postów: 40
Pomógł: 3
Dołączył: 21.05.2013

Ostrzeżenie: (10%)
X----


PS:
Jak mi piszesz PW to nie zadawaj pytan wyrwanych z kontekstu ws tylu "Choci ci o sesje? Bo skad mam wiedziec skad po co i w jakim temacie piszesz.

Cytat
Wydaje mi się że lejesz wodę i nie masz zbytnio pojęcia o czym mówisz.. Bo gdyby tak nie było pisał byś konkrety....

Kolejny z zerem Pokory



Nie powinienes tworzyc filtra nie pozwalaj na. Tylko lepiej zastosowac pozwol na ;]

Bo w tym przypadku zabraniasz na wstawianie liter ale niw filtrujesz wszystkiego

http://firany-sklep.pl/index.php?so=1&...p;kat=5&s=0

Uzyj htmlspecialchars i addshlashes

Strona podatna na Sql.injection. Wiec jak najbardziej bym mogl sie wlamac



dodam ze za testy penetracyjne sie placi

Ten post edytował alex011251 24.05.2013, 09:12:41
Go to the top of the page
+Quote Post
!*!
post 24.05.2013, 10:11:39
Post #10





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Cytat
Warning: mysql_fetch_array() expects parameter 1 to be resource, boolean given in /home/firanysk/domains/firany-sklep.pl/public_html/index.php on line 820


Że też ludzie uwielbiają zdradzać swój login do panelu. To kto teraz odgadnie hasło? Czas start.

Masz coś nie tak z linkami http://firany-sklep.pl/nasza_firma_sprzeda..._do_chin-6.html



--------------------
Nie udzielam pomocy poprzez PW i nie mam GG.
Niektóre języki programowania, na przykład C# są znane z niezwykłej przenośności (kompatybilność ze wszystkimi wersjami Visty jest wiele warta).
Go to the top of the page
+Quote Post
joordan
post 24.05.2013, 10:33:11
Post #11





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Człowiek uczy się na błędach tongue.gif

Nie odczytałem wiadomości do końca ograniczenie ilości znaków w rekordzie tablicy sql. Kto był taki mądry...? tongue.gif
Go to the top of the page
+Quote Post
klocu
post 24.05.2013, 10:41:48
Post #12





Grupa: Zarejestrowani
Postów: 291
Pomógł: 45
Dołączył: 21.08.2007

Ostrzeżenie: (0%)
-----


Po wywołaniu takiego adresu: http://firany-sklep.pl/nasza_firma_sprzeda..._do_chin-9.html
Dostałem to: brak strony lub pruba włamania.

Może coś innego, albo chociaż poprawnego pod kątem ortografii?
A teraz coś większość podstron sypie 404.

--
A pod kątem wyglądu:
- brzydki formularz rejestracji
- w kontakcie brak mapki albo jakiegoś innego zdjęcia, które obrazuje lokalizację
- regulamin - tzn jest czy go nie ma, bo obecne zapisy w zasadzie to niczego nie precyzują
- treść, a w zasadzie jej brak

Ten post edytował klocu 24.05.2013, 10:48:53
Go to the top of the page
+Quote Post
alex011251
post 24.05.2013, 10:49:48
Post #13





Grupa: Zarejestrowani
Postów: 40
Pomógł: 3
Dołączył: 21.05.2013

Ostrzeżenie: (10%)
X----


Cytat(joordan @ 24.05.2013, 10:33:11 ) *
Człowiek uczy się na błędach tongue.gif

Nie odczytałem wiadomości do końca ograniczenie ilości znaków w rekordzie tablicy sql. Kto był taki mądry...? tongue.gif



A co do ogolnie sesji o ktorej wspomnialales. Nie mam czasu sie teraz w tymgrzebac. Ale uprzedzajc nie wiem czy dales czy nie . Ale jak by co daj session regenerate i time

@up

A wlasnie. Podsumowujac kolege wyzej.
A. Ma sie to podobac odwiedzajacym a nie tobie. Bo ty mozesz miec gust ustosunkowany jako 1% .
B. Jezeli klient juz tak chcial jego sprawa. Chyba ze to twoj pomysl

Ten post edytował alex011251 24.05.2013, 10:51:11
Go to the top of the page
+Quote Post
Japszczur
post 24.05.2013, 10:57:13
Post #14





Grupa: Zarejestrowani
Postów: 10
Pomógł: 0
Dołączył: 21.05.2013

Ostrzeżenie: (0%)
-----


Wywala error 404 więc chyba już skończona ocena.
Go to the top of the page
+Quote Post
!*!
post 24.05.2013, 11:00:07
Post #15





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Skasowaliście mu stronę? Łobuzy.


--------------------
Nie udzielam pomocy poprzez PW i nie mam GG.
Niektóre języki programowania, na przykład C# są znane z niezwykłej przenośności (kompatybilność ze wszystkimi wersjami Visty jest wiele warta).
Go to the top of the page
+Quote Post
joordan
post 24.05.2013, 11:06:41
Post #16





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Jak to możliwe że jest podatna na sql injection skoro w każdym wejściu do sql jest "mysql_real_escape_string"
Go to the top of the page
+Quote Post
!*!
post 24.05.2013, 11:09:32
Post #17





Grupa: Zarejestrowani
Postów: 4 298
Pomógł: 447
Dołączył: 16.11.2006

Ostrzeżenie: (0%)
-----


Cytat(joordan @ 24.05.2013, 12:06:41 ) *
Jak to możliwe że jest podatna na sql injection skoro w każdym wejściu do sql jest "mysql_real_escape_string"

Temat: Walidacja danych


--------------------
Nie udzielam pomocy poprzez PW i nie mam GG.
Niektóre języki programowania, na przykład C# są znane z niezwykłej przenośności (kompatybilność ze wszystkimi wersjami Visty jest wiele warta).
Go to the top of the page
+Quote Post
joordan
post 24.05.2013, 11:10:48
Post #18





Grupa: Zarejestrowani
Postów: 51
Pomógł: 1
Dołączył: 15.06.2010

Ostrzeżenie: (10%)
X----


Cytat(!*! @ 24.05.2013, 12:00:07 ) *
Skasowaliście mu stronę? Łobuzy.


Nie, zmieniłem adres tongue.gif

Zrobiłem kopie sql i tp tongue.gif na wszelki wypadek

Macie bawcie się tongue.gif


Może mnie ktoś uświadomić

Jak ktoś zmienił wpis w sql

Przecież to jest niemożliwe ohmy.gif

Gdy ja próbuję modyfikować zapytanie przez zmienne post get nic się nie dzieje...

Ten post edytował joordan 24.05.2013, 11:11:28
Go to the top of the page
+Quote Post
alex011251
post 24.05.2013, 11:37:59
Post #19





Grupa: Zarejestrowani
Postów: 40
Pomógł: 3
Dołączył: 21.05.2013

Ostrzeżenie: (10%)
X----


hahhaha. Jak nie mozliwe?questionmark.gif Zawsze powtarzam ze programista a osoba od pentestow topokrewne tematy ale nie te same ;]
Polecam taka moja oto klase:

  1. <?php
  2. class security {
  3. function sql($value){
  4. } else {
  5. $value = mysql_real_escape_string($value);
  6. }
  7. return $value;
  8. }
  9.  
  10. function html($value) {
  11. $value = htmlspecialchars($value);
  12. return $value;
  13. }
  14.  
  15. function addsql($value) {
  16. $value = addslashes($value);
  17. return $value;
  18. }
  19.  
  20. function strip($value) {
  21. $value = stripslashes($value);
  22. return $value;
  23. }
  24.  
  25. function all($value) {
  26. $value = addslashes(htmlspecialchars($value));
  27. return $value;
  28. }
  29. }
  30. ?>


Chroni w 100% przed Sql.injection i Xss

tworzysz normalnie security.php

includujesz w pliku wywolujesz :
przykladowo jak u mnie:

  1. $dane_login = $security->all($_POST['email']);

Ogolnie nie wiem jak to piszesz ale cms najlepiej obiektowo. Bo wtedy masz pelna kontrole a strukturalnie sie pogubisz.

jak chcesz rady odnosnie jakie moga byc ataki badz jak sie dobrze przed roznymi zabezpieczyc to na pw przeslij mi gg. Bo na Sql i XSS sie nie konczy smile.gif)





///. H

Ten post edytował alex011251 24.05.2013, 12:07:27
Go to the top of the page
+Quote Post
Damonsson
post 24.05.2013, 11:58:36
Post #20





Grupa: Zarejestrowani
Postów: 2 355
Pomógł: 533
Dołączył: 15.01.2010
Skąd: Bydgoszcz

Ostrzeżenie: (0%)
-----


Rozumiem, że powyższy post jest ironią?
Go to the top of the page
+Quote Post

3 Stron V   1 2 3 >
Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 12.06.2025 - 22:13