Zabezpecenie

Programovacie jazyky, rady, poradňa...
audiotrack
VIP
VIP
Používateľov profilový obrázok
Príspevky: 25958
Registrovaný: 09 sep 2005, 18:39
Kontaktovať používateľa:

Príspevok od používateľa audiotrack »

session je bezpečné riešenie, pokiaľ sa nedá ukradnúť
turtlak69
Guru
Guru
Príspevky: 2896
Registrovaný: 10 máj 2007, 15:58
Bydlisko: /dev/null

Príspevok od používateľa turtlak69 »

problem je v tom, ze je pre mna novinka, ze sa da session ukradnut :(
audiotrack
VIP
VIP
Používateľov profilový obrázok
Príspevky: 25958
Registrovaný: 09 sep 2005, 18:39
Kontaktovať používateľa:

Príspevok od používateľa audiotrack »

a je to. Som v tvojom účte. Dôkaz máš cez ss. Práva si nebudem dávať ani ti nič nepomením. Verejný dôkaz tiež nedám (je to tvoja súkromná časť webu [aj keď zjavne nie je až tak súkromná] tak ak chceš, zverejni tie fotky čo som ti poslal sám)
adios niekedy nabudúce, ešte mám v rukáve ďalšie tromfy :D 8) :smt024
Mek
Addict
Addict
Používateľov profilový obrázok
Príspevky: 4661
Registrovaný: 23 mar 2005, 23:00
Bydlisko: ZA <-> TN
Kontaktovať používateľa:

Príspevok od používateľa Mek »

moment moment, ukradnut session... to by ma zaujimalo, ako sa to da, resp. ako to zabezpecit aby sa to nedalo... pracujem totiz na jednom projekte, kde je zabezpecenie dolezita vec (ale kde nie je, ze :wink: ), pls audiotrack napis ako na to aj pre ostatnych :wink:
ehm123
King
King
Príspevky: 1658
Registrovaný: 27 feb 2006, 6:45
Bydlisko: PD / Praha

Príspevok od používateľa ehm123 »

Mek napísal:moment moment, ukradnut session... to by ma zaujimalo, ako sa to da, resp. ako to zabezpecit aby sa to nedalo... pracujem totiz na jednom projekte, kde je zabezpecenie dolezita vec (ale kde nie je, ze :wink: ), pls audiotrack napis ako na to aj pre ostatnych :wink:
ukradnut sa da tak...napr ako pisal audiotrack cez XSS ze si vlozis javascript kod ktory bude do daneho subora zapisovat session ;)
turtlak69
Guru
Guru
Príspevky: 2896
Registrovaný: 10 máj 2007, 15:58
Bydlisko: /dev/null

Príspevok od používateľa turtlak69 »

ano je to tak. stranka nema s bezpecnostou absolutne zhola nic spolocne. ten dokaz kludne pridam. ked niekto vie ako sa tam dostat, tak sa tam dostane a ked nevie, tak mu to bude aj tak nanic :) obcas treba priznat aj prehru :) XSS je jednoducho krasna zabavka pre tych, co do toho vidia :)
na screenshote je odfotene, ako sa audiotrack dostal do sekcie, ktora je urcena len pre administratorov. a vlavo je tiez vidno menu, ktore bezny uzivatel nema v dispozicii a samozrejme menu bolo plne funkcne a pouzitelne. SITE HACKED
Prílohy
3.jpg
juho
Star
Star
Používateľov profilový obrázok
Príspevky: 551
Registrovaný: 11 máj 2007, 21:16

Príspevok od používateľa juho »

a ze net nieje bezpecny ked uz aj na tomto fore su hackeriovia....
audiotrack ma notebook?
turtlak69
Guru
Guru
Príspevky: 2896
Registrovaný: 10 máj 2007, 15:58
Bydlisko: /dev/null

Príspevok od používateľa turtlak69 »

ehm preco by mal mat notebook?
audiotrack
VIP
VIP
Používateľov profilový obrázok
Príspevky: 25958
Registrovaný: 09 sep 2005, 18:39
Kontaktovať používateľa:

Príspevok od používateľa audiotrack »

juho: áno, má
warezman: javascript vie zapisovať do súboru? odkedy? ale hej, niečo na ten spôsob
mek: žiadne návody sem nebudem dávať, ak máš veľký brutal záujem vedieť ako som to spravil tak ti pošlem ss. Inak materiálov na svetovom webe (na slovenskom sú iba články od "hackerov" ktoré sú oničom) je dosť
turtlak69
Guru
Guru
Príspevky: 2896
Registrovaný: 10 máj 2007, 15:58
Bydlisko: /dev/null

Príspevok od používateľa turtlak69 »

staci hodit do googlu XSS a najde zopar clankov. no je velmi tazke z toho vybrat tie, ktore za nieco stoja. vacsina su len poucky co to je XSS. no niektore odkazy stoja za pozretie.
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

Mek napísal:moment moment, ukradnut session... to by ma zaujimalo, ako sa to da, resp. ako to zabezpecit aby sa to nedalo... pracujem totiz na jednom projekte, kde je zabezpecenie dolezita vec (ale kde nie je, ze :wink: ), pls audiotrack napis ako na to aj pre ostatnych :wink:
kazde session ma svoje id. toto id sa prenasa bud ulozenim do cookie alebo pridanim parametra do url. no a ked tam vlozis svoj javascript nemas problem precitat url ani problem precitat cookie.
Mek
Addict
Addict
Používateľov profilový obrázok
Príspevky: 4661
Registrovaný: 23 mar 2005, 23:00
Bydlisko: ZA <-> TN
Kontaktovať používateľa:

Príspevok od používateľa Mek »

aha, mastermind, diky, uz chapem.
ale nie je mi jasne, kam ten javascript tu zistenu URL uklada, aby si ju mohol utocnik neskor pozriet? a okrem toho kazda session po urcitom case uplynie (alebo nie?)
//edit: uh, a, bol som v domneni, ze session ID je zavisle od IP, prehliadaca a dalsich veci, tzn. aj keby som session ID vedel a napasoval tak, aby ho server precital, tak by bolo neplatne. Ale asi to tak nie je? :?:
Napísať odpoveď