'

Programovacie jazyky, rady, poradňa...
chrono
VIP
VIP
Používateľov profilový obrázok
Príspevky: 7127
Registrovaný: 25 dec 2006, 15:17

Príspevok od používateľa chrono »

Je to ako písal mastermind. Začiatočník nepozná funkcie, pomocou ktorých by tú zraniteľnosť na svoju stránku dostal a kto sa v php aspoň trochu vyzná tam tú zraniteľnosť tiež nebude mať. ;)
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

chrono napísal:Je to ako písal mastermind. Začiatočník nepozná funkcie, pomocou ktorých by tú zraniteľnosť na svoju stránku dostal
Podla mna je funkcia include ktora ked je zle pouzita je zdrojom tejto chyby dost znama aj zaciatocnikom :o
chrono
VIP
VIP
Používateľov profilový obrázok
Príspevky: 7127
Registrovaný: 25 dec 2006, 15:17

Príspevok od používateľa chrono »

Začiatočník ale zvyčajne používa include, kde má zadané statické meno toho vkladaného súboru.
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

x0_0x napísal:Podla mna je funkcia include ktora ked je zle pouzita je zdrojom tejto chyby dost znama aj zaciatocnikom :o
nuz tak ale to je problem toho programatora, ze tu funkciu zle pouziva. V inych programovacich jazykoch sa takisto najdu konstrukcie, ktore su pri zlom pouziti nebezpecne.
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

chrono napísal:Začiatočník ale zvyčajne používa include, kde má zadané statické meno toho vkladaného súboru.
No ved ked je v zdrojaku include "subor.php" tak sa to da sakramensky zneuzit
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

x0_0x napísal:No ved ked je v zdrojaku include "subor.php" tak sa to da sakramensky zneuzit
nepovedz... a to mi este povedz ako to chces zneuzit
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

mastermind napísal:nepovedz... a to mi este povedz ako to chces zneuzit
Ked to chces vediet tak si pozri ten link na google co som hodil vyssie :wink: :wink:
chrono
VIP
VIP
Používateľov profilový obrázok
Príspevky: 7127
Registrovaný: 25 dec 2006, 15:17

Príspevok od používateľa chrono »

Zneužiť sa dá niečo ako

Kód: Vybrať všetko

include $_GET["page"];
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

x0_0x napísal:Ked to chces vediet tak si pozri ten link na google co som hodil vyssie :wink: :wink:
pozri, nemusim na ten link ani klikat na to aby som vedel, ze taras. Zrejme si nieco zle pochopil a teraz si ani neuvedomujes, ze pre niekoho, kto v php robil este ked ty si sa hraval na indianov, vyznievas ako ... ...tazko by som nasiel vyraz, ktory by sa ta nedotkol.

//edit: chcel som napsiat nieco ako chrono, no ale nemohol som si odpustit...
audiotrack
VIP
VIP
Používateľov profilový obrázok
Príspevky: 25958
Registrovaný: 09 sep 2005, 18:39
Kontaktovať používateľa:

Príspevok od používateľa audiotrack »

my vieme čo je php injection, ale ty asi nie. Dá sa to zneužiť, ak includuješ vstup (napríklad post). Ale ak mám napevno napísané v kode include("bottom.php"); tak to nezneužiješ ani keby si sa neviem ako snažil
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

OK dobre no.Mylit sa je ludske :?
chrono
VIP
VIP
Používateľov profilový obrázok
Príspevky: 7127
Registrovaný: 25 dec 2006, 15:17

Príspevok od používateľa chrono »

Teraz už vieme, čo si chcel. ;) Takže hľadaj stránku, kde je v URL názov php súboru a môžeš tú chybu potom vyskúšať (niečo ako http://www.stranka.com/index.php?sekcia=info.php) :)
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

Mne nemusite vysvetlovat priebeh ja som tak hackol uz dva weby xDxDxD
Moja otazka bola len ako obist iframe a kedze sa to neda tak nist no
mastermind
VIP
VIP
Používateľov profilový obrázok
Príspevky: 4810
Registrovaný: 09 feb 2005, 13:17

Príspevok od používateľa mastermind »

no to by som chcel vidiet...
chrono
VIP
VIP
Používateľov profilový obrázok
Príspevky: 7127
Registrovaný: 25 dec 2006, 15:17

Príspevok od používateľa chrono »

Stále neviem, čo máš s tým iframe. :)
audiotrack
VIP
VIP
Používateľov profilový obrázok
Príspevky: 25958
Registrovaný: 09 sep 2005, 18:39
Kontaktovať používateľa:

Príspevok od používateľa audiotrack »

chrono napísal:Stále neviem, čo máš s tým iframe. :)
asi našiel web, kde je iframe a do neho sa načítava nejaká stránka ktorej adresa vystupuje ako get parameter
jorg22
Medium Professional
Medium Professional
Používateľov profilový obrázok
Príspevky: 1087
Registrovaný: 12 aug 2006, 20:39
Kontaktovať používateľa:

Príspevok od používateľa jorg22 »

x0_0x napísal:Mne nemusite vysvetlovat priebeh ja som tak hackol uz dva weby xDxDxD
Moja otazka bola len ako obist iframe a kedze sa to neda tak nist no
Daj si pozor lebo sem chodia ludia z FBI aby neskoncil nahodov vo vezeni. :lol:
Ja by som tuto temu dal do kosa.
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

chrono napísal:Stále neviem, čo máš s tým iframe. :)
No je nejaka stranka a v html kode ma vlozeny iframe do ktoreho sa nacita stranka.A ties ma v sebe tu chybu php injection.Takze ked chcem spustit cez url nejaky skript tak sa len vypise zdrojovy kod do iframu.
.:M4jco:.
Medium Star
Medium Star
Používateľov profilový obrázok
Príspevky: 442
Registrovaný: 01 máj 2007, 13:07
Bydlisko: Bassline lover
Kontaktovať používateľa:

Príspevok od používateľa .:M4jco:. »

Mne nemusite vysvetlovat priebeh ja som tak hackol uz dva weby xDxDxD
To aby sme sa ťa začali báť :lol:
Framy sa obísť nedajú,a podobná funkcia je v PHPčku a to include,ale ten nezneužiješ ani keby chodíš po ušoch pretože ten php kod nevidíš a tým pádom ani nevieš aký súbor includuje a to znamená že možeš hacknuť tak stoličku od počítaču...
x0_0x
Light Star
Light Star
Príspevky: 210
Registrovaný: 05 mar 2008, 21:18
Bydlisko: 127.0.0.1[localhost]
Kontaktovať používateľa:

Príspevok od používateľa x0_0x »

.:M4jco:. napísal:a to znamená že možeš hacknuť tak stoličku od počítaču...
Hej a ako som podla teba spravil toto hm?
Napísať odpoveď