Zabezpecenie
-
audiotrack
VIP
- Príspevky: 25958
- Registrovaný: 09 sep 2005, 18:39
- Kontaktovať používateľa:
-
audiotrack
VIP
- Príspevky: 25958
- Registrovaný: 09 sep 2005, 18:39
- Kontaktovať používateľa:
ukradnut sa da tak...napr ako pisal audiotrack cez XSS ze si vlozis javascript kod ktory bude do daneho subora zapisovat sessionMek napísal:moment moment, ukradnut session... to by ma zaujimalo, ako sa to da, resp. ako to zabezpecit aby sa to nedalo... pracujem totiz na jednom projekte, kde je zabezpecenie dolezita vec (ale kde nie je, ze), pls audiotrack napis ako na to aj pre ostatnych
ano je to tak. stranka nema s bezpecnostou absolutne zhola nic spolocne. ten dokaz kludne pridam. ked niekto vie ako sa tam dostat, tak sa tam dostane a ked nevie, tak mu to bude aj tak nanic
obcas treba priznat aj prehru
XSS je jednoducho krasna zabavka pre tych, co do toho vidia 
na screenshote je odfotene, ako sa audiotrack dostal do sekcie, ktora je urcena len pre administratorov. a vlavo je tiez vidno menu, ktore bezny uzivatel nema v dispozicii a samozrejme menu bolo plne funkcne a pouzitelne. SITE HACKED
na screenshote je odfotene, ako sa audiotrack dostal do sekcie, ktora je urcena len pre administratorov. a vlavo je tiez vidno menu, ktore bezny uzivatel nema v dispozicii a samozrejme menu bolo plne funkcne a pouzitelne. SITE HACKED
-
audiotrack
VIP
- Príspevky: 25958
- Registrovaný: 09 sep 2005, 18:39
- Kontaktovať používateľa:
juho: áno, má
warezman: javascript vie zapisovať do súboru? odkedy? ale hej, niečo na ten spôsob
mek: žiadne návody sem nebudem dávať, ak máš veľký brutal záujem vedieť ako som to spravil tak ti pošlem ss. Inak materiálov na svetovom webe (na slovenskom sú iba články od "hackerov" ktoré sú oničom) je dosť
warezman: javascript vie zapisovať do súboru? odkedy? ale hej, niečo na ten spôsob
mek: žiadne návody sem nebudem dávať, ak máš veľký brutal záujem vedieť ako som to spravil tak ti pošlem ss. Inak materiálov na svetovom webe (na slovenskom sú iba články od "hackerov" ktoré sú oničom) je dosť
-
mastermind
VIP
- Príspevky: 4810
- Registrovaný: 09 feb 2005, 13:17
kazde session ma svoje id. toto id sa prenasa bud ulozenim do cookie alebo pridanim parametra do url. no a ked tam vlozis svoj javascript nemas problem precitat url ani problem precitat cookie.Mek napísal:moment moment, ukradnut session... to by ma zaujimalo, ako sa to da, resp. ako to zabezpecit aby sa to nedalo... pracujem totiz na jednom projekte, kde je zabezpecenie dolezita vec (ale kde nie je, ze), pls audiotrack napis ako na to aj pre ostatnych
-
Mek
Addict
- Príspevky: 4661
- Registrovaný: 23 mar 2005, 23:00
- Bydlisko: ZA <-> TN
- Kontaktovať používateľa:
aha, mastermind, diky, uz chapem.
ale nie je mi jasne, kam ten javascript tu zistenu URL uklada, aby si ju mohol utocnik neskor pozriet? a okrem toho kazda session po urcitom case uplynie (alebo nie?)
//edit: uh, a, bol som v domneni, ze session ID je zavisle od IP, prehliadaca a dalsich veci, tzn. aj keby som session ID vedel a napasoval tak, aby ho server precital, tak by bolo neplatne. Ale asi to tak nie je?
ale nie je mi jasne, kam ten javascript tu zistenu URL uklada, aby si ju mohol utocnik neskor pozriet? a okrem toho kazda session po urcitom case uplynie (alebo nie?)
//edit: uh, a, bol som v domneni, ze session ID je zavisle od IP, prehliadaca a dalsich veci, tzn. aj keby som session ID vedel a napasoval tak, aby ho server precital, tak by bolo neplatne. Ale asi to tak nie je?