Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: Fatalny blad administratora www
Forum PHP.pl > Inne > Hydepark
Stron: 1, 2
boya
zapraszam was na
http://www.ctb-pl.com/
zobaczcie tam link panel administracyjny i dalej jak sie otowrzy to zobaczcie zrodelko

koles mnie rozwalil az z krzesla spadlem biggrin.gif

pozdrawiam
AcidBurnt
heheheheh smile.gif fajnie haslo i login zapsac w JS smile.gif

l: alex
p: heronx

lub po prostu od razu http://www.ctb-pl.com/index.php?go=12
boya
proponuje troche pozmieniac i udac sie na zakupy ;D mozna sobie zlozyc nowego niezlego kompa za kilka zetek biggrin.gif tongue.gif tongue.gif tongue.gif tongue.gif
AcidBurnt
ja wlasnie sie nad tym zastanawialem ale nie daie sie nic nie miac pisze caly czas ze nie moze znalesc edanych produktu
AcidBurnt
kto zamawia ddr twon mosa 512 z 1 zł? smile.gif
Chewolf
Fachowcy nie ma co , jeszcze takiego czegoś nie widziałem.
Cytat
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZŚLIWEGO NOWEGO ROKU.
nobody
Cytat
kto zamawia ddr twon mosa 512 z 1 zł? smile.gif

Zamow zamow...a jutro bedziesz mial smefow pod drzwiami. Macie zabawe...a wszystko sie w logach rejestruje. :wink:
jacek811
Kod
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZĘŚLIWEGO NOWEGO ROKU.


A jednak ludzie są życzliwi smile.gif
GrayHat
http://www.ctb-pl.com/index.php?go=13&act=dodaj

super wiedzieli o bledzie i go poprawili tylko ze mozna jeszcze adminow dodawac winksmiley.jpg
Chewolf
Jakbyś przeczytał to być zobaczył że to juz zamiescilem na forum. Nie zaśmiecaj !
Seth
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif
jacek811
Jak bym widzial ze zamiesciles to bym nie dodawal, ale otworzylem tego topica, sprawdzilem strone i potem wpisalem tego posta, a ty musiales to zrobic w miedzyczasie !
boya
zamawiac nie bede ale jak logi mnie zczaja i smerfy przyjda to nie wpooszcze ;] i taka podobna akcja jak to cale sprawdzanie legalnosci oprogramowania huehue
nobody
To jak juz jestesmy przy dawaniu ciala przez adminow i webmasterow to...dla wszystkich posiadaczy komorek - dobra nowina. Otoz serwis wapster.pl korzysta z apletow, ktore w locie generuja melodyjke tak wiec kazy niezalogowany uzytkownik moze podejrzec zrodelko strony, ktora aktualnie gra dana melodyjke i...zgarnac sobie dzwonek nie placac nic...No a jelonki wysylaja smsy za 2,44 + VAT biggrin.gif . Nie wiem czy bylo cos kiedys na ten temat, ale ja to odkrylem wczoraj.
Pozdro.
kubatron
Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif

Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?
AcidBurnt
kubatron dodac rozszeznie .php
nobody
Cytat
kubatron dodac rozszeznie .php

http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą biggrin.gif.
AcidBurnt
Cytat
Cytat
kubatron dodac rozszeznie .php

http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą biggrin.gif.


ee.. nie popadajmy w skrajnosci smile.gif jak ktos nie mam serwera php to juz nie moja wina smile.gif

a najlpeiej to takie sprawy w bazie danych umiescic smile.gif i zakodowac smile.gif
GrayHat
http://213.218.116.222/mp3srv.aspx?id=834268 - ehehe shrek winksmiley.jpg z wapstera
kubatron
Nie no tylko bez takich odpowiedzi ja zapytałem jak ochronić się przed oglądnieciem tych plików a nie zakodowaniem w bazie danych. :wink:
Prosiłbym o odpowiedz ludzi którzy mają doświadczenie z php, i wiedzią jak to zrobić.
AcidBurnt
nadawalnie im unikalnej nazwy... mysle ze jak nazwiesz sobie plik z cnofigkieg tak 234kfasdw3453fesdf.php to raczje malo kto do niego trafi prawda?

albo skorzystanie z pliku htacces i zablokovawnie dostapu do katalogu gdzie znajduja sie takie pliki...

zabezpieczenie ich dodatkowym logowaniem?
kubatron
wiesz z tą nazwą to niejest najlepszy sposób bo to napewno jakoś spradzić. a co do reszty nieprotestuje lecz mało skuteczne.
Poszukuje coś takiego że jeżeli się niezalogujesz do do stron w katalogu admin niemasz dostępu.
AcidBurnt
http://forum.php.pl/viewtopic.php?t=9279 smile.gif
Seth
Cytat
Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow winksmiley.jpg

btw: http://www.oldestonewall.com/config.inc biggrin.gif

Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?

.htacces

Cytat
<Directory /sciezka/do/pliku/z/inc>
<Limit>
order deny,allow
deny from all
</Limit>
</Directory>
cagrET
Seth, a wiesz moze dlaczego mi <Directory> w pliku .htaccess nie dziala ? Ani po localu, ani na serverze. Pozatym gdzies czytalem ze opcje <Directory> mozna dac tylko z poziomu httpd.conf : (

I jeszcze jeden problem, chce zabronic dostepu do 2 plikow w katalogu w ktorym jest .htaccess
Kod
<Files ~ "^conf.ini$|^db.php$">

  order deny,allow

  deny from all

</Files>

Ale robiac tak, zabraniam dostepu do plikow o takiej nazwie w danym katalogu i wszystkich innych podkatalogach, jak to zrobic zeby zabronic tylko w tym katalogu ? Bo w innym podkatalogu mam plik db.php do ktorego musi byc dostep z poziomu www
FiDO
Mozesz umiescic w podkatalogu jeszcze jeden .htaccess i nadpisac prawa dostepu.
menic
Wystarczy zrobić tak jak to jest np. w phpBB
Przeciez pliki tego typu są includowane. W pliku z którego wczytujemy ustalamy stałą a w config.php sprawdzamy, czy taka stała istnieje. Jeżeli nie to exit; i po problemie :]
Seth
Tylko tutaj chodzi o to, ze .inc nie jest parsowane przez php, wiec i dostep do niego jest otwarty.
Cudi
Kazać apachowi wysyłać pliki *.inc na parsowanie do php winksmiley.jpg No i jeszcze można w pliku .htacces (o ile nasz apache je obsługuje) wpisać magiczne słowa DENY FOR ALL smile.gif
menic
Wiem. Mi chodziło o pliki php, bo to kteś to poruszył winksmiley.jpg
A co do .inc To moze poprostu nadać odpowiednie prawa do braku odczytu :?:
BTW. No i na co wam na komórke melodyjki w formacie .mp3 laugh.gif
Cudi
No ładnie, nie zorientowałem sie że jest druga strona tematu i napisałem odpowiedź smile.gif Hihi, chyba czas iść spać smile.gif
spenalzo
To i ja coś dorzuce:
http://www.unrealfiles.com/files/listkeys/lefttable.i
http://www.unrealfiles.com/include/config.i (kiedyś działał)
raf2001
Mam pytanie:
Jak takie "błędy" znajdujecie. Przecież niemacie dostępu do zródełek, aby odgadnąc gdzie jest plik (z jakiego katalogu) includowany.
kwiateek
Cytat
Zabawa
No coz zabawa est przednia czyz nie. Mam nadzieje ze na razie dacie spokoj. Milej nocy. ADMIN. Pozdrowionka

Zabawne... To było cały czas? Czy dopiero po Waszych nocnych zabawach laugh.gif ?

Pozdrawiam.
.dragonfly
Nawet marszalek ma bugi laugh.gif

GJ DzikOS http://www.rynski.pl/config.inc
kubatron
A jeżeli mam serwer na internecie to jak moge wejśc do tego pliku .htacces bo troche niewiem i czy to zabezpiecza pliki na 100% dobrze, i jak można zrobić coś takiego jak w phpbb że dopiero po zalogowaniu można ujżeć pliki z katalogu admin :wink:
Dzięki wszystkim i administratorą również.
seaquest
no nie, jak zobaczylem ten topic to normalnie laugh.gif

a tak BTW. Można stosować chmody dla configów najlepsze 666
kubatron
e no ja niewiem jak na necie na serwerze mam ten plik sad.gif
seaquest
stary to proste, laczysz sie przez gftp, klikasz prawym przyciskiem myszy na plik i dajesz ustaw chmod, albo laczysz sie przez mc i wpisujesz chmod 0666 nazwa.pliku proste :?: i na pewno dziala
Jabol
Cytat
no nie, jak zobaczylem ten topic to normalnie laugh.gif

a tak BTW. Można stosować chmody dla configów najlepsze 666
nieprawda. najlepsze chmody 000 zmieniane tylko na czas odczytu. Oczywiście rozwiązanie niepewne. Jeżeli właścicielem pliku jest właściciel procesu httpd to najlepiej dac chmod 400
seaquest
ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
Jabol
Cytat
ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
ale czemu 666? To już lepiej 444.
kubatron
panowie a jęsli mam system logowanie to niewejde wtedy do pliku
AZAZELLO
z ciekawości postanowiłem to sprawdzić bo nie powiem mnie zainteresowało
i co bez problemu weszłem do phpmyadmin
i mogłem sobie wykasowac baze itp.

po czym wysłałem maila do admina że mają dziure.
i co zadnej odpowiedzi i dalej można wejść

nie wiem czy to na pokaz zrobione jest czy jak ale chyba nie powinno byc dostepu do czegoś takiego nawet jest to jest testowe konto !

macie jakies zdanie na to?
hwao
Może zrobili ta strone tylko na pokaz by zobaczyc jaki jest poziom obeznania w zabezpieczeniach w poslkim internecien np.: potem zrobia jakis artukul o tym? Z 2 strony jakby odkryli taka fatalna dziura w takiej stronie to czy bys sie przyznal ze to nei dopatrzenie czy wciskal kit ze tak ma byc ?
spenalzo
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść tongue.gif
menic
Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem winksmiley.jpg

Czekam tongue.gif
Ciekaw jestem tylko jak sie prze firewala przebijesz rolleyes.gif
spenalzo
Cytat
Czekam tongue.gif
Ciekaw jestem tylko jak sie prze firewala przebijesz rolleyes.gif

Ee a po co sie przebijać? Przecież chyba nie masz zablokowanego portu 80 na wejściu do kompa? tongue.gif
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.