boya
29.12.2003, 20:04:54
zapraszam was na
http://www.ctb-pl.com/
zobaczcie tam link panel administracyjny i dalej jak sie otowrzy to zobaczcie zrodelko
koles mnie rozwalil az z krzesla spadlem
pozdrawiam
AcidBurnt
29.12.2003, 20:09:25
heheheheh

fajnie haslo i login zapsac w JS
l: alex
p: heronx
lub po prostu od razu
http://www.ctb-pl.com/index.php?go=12
boya
29.12.2003, 20:11:36
AcidBurnt
29.12.2003, 20:13:50
ja wlasnie sie nad tym zastanawialem ale nie daie sie nic nie miac pisze caly czas ze nie moze znalesc edanych produktu
AcidBurnt
29.12.2003, 20:16:55
kto zamawia ddr twon mosa 512 z 1 zł?
Chewolf
29.12.2003, 20:37:01
Fachowcy nie ma co , jeszcze takiego czegoś nie widziałem.
Cytat
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZŚLIWEGO NOWEGO ROKU.
nobody
29.12.2003, 20:37:41
Cytat
kto zamawia ddr twon mosa 512 z 1 zł?

Zamow zamow...a jutro bedziesz mial smefow pod drzwiami. Macie zabawe...a wszystko sie w logach rejestruje. :wink:
jacek811
29.12.2003, 20:38:24
Kod
Dziekujemy za liczne telefony ze zwróceniem uwagi na błąd jaki był na naszej stronie administracyjnej. Zrobiliśmy taki prosty test. Chceliśmy siędowiedzieć ile osób zauważy błąd, a co za ty idzie ile osób ją wogóle ogląda. Test się sprawdził. O błędzie wiedzieliśmy a co za tym idzie możemy go teraz spokojnie usunąć włącznie z panelem adminstracyjnym, który i tak jest dostępny tylko dla osób uprawnionych. DZIEKUJEMY i ŻYCZYMY SZCZĘŚLIWEGO NOWEGO ROKU.
A jednak ludzie są życzliwi
GrayHat
29.12.2003, 20:44:08
http://www.ctb-pl.com/index.php?go=13&act=dodaj
super wiedzieli o bledzie i go poprawili tylko ze mozna jeszcze adminow dodawac
Chewolf
29.12.2003, 20:46:03
Jakbyś przeczytał to być zobaczył że to juz zamiescilem na forum. Nie zaśmiecaj !
Seth
29.12.2003, 20:47:30
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow
btw:
http://www.oldestonewall.com/config.inc
jacek811
29.12.2003, 20:55:32
Jak bym widzial ze zamiesciles to bym nie dodawal, ale otworzylem tego topica, sprawdzilem strone i potem wpisalem tego posta, a ty musiales to zrobic w miedzyczasie !
boya
29.12.2003, 20:55:39
zamawiac nie bede ale jak logi mnie zczaja i smerfy przyjda to nie wpooszcze ;] i taka podobna akcja jak to cale sprawdzanie legalnosci oprogramowania huehue
nobody
29.12.2003, 21:01:47
To jak juz jestesmy przy dawaniu ciala przez adminow i webmasterow to...dla wszystkich posiadaczy komorek - dobra nowina. Otoz serwis wapster.pl korzysta z apletow, ktore w locie generuja melodyjke tak wiec kazy niezalogowany uzytkownik moze podejrzec zrodelko strony, ktora aktualnie gra dana melodyjke i...zgarnac sobie dzwonek nie placac nic...No a jelonki wysylaja smsy za 2,44 + VAT

. Nie wiem czy bylo cos kiedys na ten temat, ale ja to odkrylem wczoraj.
Pozdro.
kubatron
29.12.2003, 21:02:27
Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow
btw:
http://www.oldestonewall.com/config.inc 
Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?
AcidBurnt
29.12.2003, 21:03:12
kubatron dodac rozszeznie .php
nobody
29.12.2003, 21:05:15
Cytat
kubatron dodac rozszeznie .php
http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą

.
AcidBurnt
29.12.2003, 21:10:08
Cytat
Cytat
kubatron dodac rozszeznie .php
http://www.acm.org/sigs/sigda/config.php wcale to nie jest regułą

.
ee.. nie popadajmy w skrajnosci

jak ktos nie mam serwera php to juz nie moja wina
a najlpeiej to takie sprawy w bazie danych umiescic

i zakodowac
GrayHat
29.12.2003, 21:15:48
kubatron
29.12.2003, 21:24:23
Nie no tylko bez takich odpowiedzi ja zapytałem jak ochronić się przed oglądnieciem tych plików a nie zakodowaniem w bazie danych. :wink:
Prosiłbym o odpowiedz ludzi którzy mają doświadczenie z php, i wiedzią jak to zrobić.
AcidBurnt
29.12.2003, 21:27:25
nadawalnie im unikalnej nazwy... mysle ze jak nazwiesz sobie plik z cnofigkieg tak 234kfasdw3453fesdf.php to raczje malo kto do niego trafi prawda?
albo skorzystanie z pliku htacces i zablokovawnie dostapu do katalogu gdzie znajduja sie takie pliki...
zabezpieczenie ich dodatkowym logowaniem?
kubatron
29.12.2003, 22:14:46
wiesz z tą nazwą to niejest najlepszy sposób bo to napewno jakoś spradzić. a co do reszty nieprotestuje lecz mało skuteczne.
Poszukuje coś takiego że jeżeli się niezalogujesz do do stron w katalogu admin niemasz dostępu.
AcidBurnt
29.12.2003, 22:16:23
Seth
30.12.2003, 00:44:52
Cytat
Cytat
A jednak to prawda, ze admini nigdy sie nie przynadza do bledow
btw:
http://www.oldestonewall.com/config.inc 
Seth dobre to było wszystki informacje:/ jak zabezpieczyc takie pliki przd otworzeniem?
.htacces
Cytat
<Directory /sciezka/do/pliku/z/inc>
<Limit>
order deny,allow
deny from all
</Limit>
</Directory>
cagrET
30.12.2003, 01:00:14
Seth, a wiesz moze dlaczego mi <Directory> w pliku .htaccess nie dziala ? Ani po localu, ani na serverze. Pozatym gdzies czytalem ze opcje <Directory> mozna dac tylko z poziomu httpd.conf : (
I jeszcze jeden problem, chce zabronic dostepu do 2 plikow w katalogu w ktorym jest .htaccess
Kod
<Files ~ "^conf.ini$|^db.php$">
order deny,allow
deny from all
</Files>
Ale robiac tak, zabraniam dostepu do plikow o takiej nazwie w danym katalogu i wszystkich innych podkatalogach, jak to zrobic zeby zabronic tylko w tym katalogu ? Bo w innym podkatalogu mam plik db.php do ktorego musi byc dostep z poziomu www
FiDO
30.12.2003, 01:27:15
Mozesz umiescic w podkatalogu jeszcze jeden .htaccess i nadpisac prawa dostepu.
menic
30.12.2003, 01:44:10
Wystarczy zrobić tak jak to jest np. w phpBB
Przeciez pliki tego typu są includowane. W pliku z którego wczytujemy ustalamy stałą a w config.php sprawdzamy, czy taka stała istnieje. Jeżeli nie to exit; i po problemie :]
Seth
30.12.2003, 01:49:22
Tylko tutaj chodzi o to, ze .inc nie jest parsowane przez php, wiec i dostep do niego jest otwarty.
Cudi
30.12.2003, 01:50:28
Kazać apachowi wysyłać pliki *.inc na parsowanie do php

No i jeszcze można w pliku .htacces (o ile nasz apache je obsługuje) wpisać magiczne słowa DENY FOR ALL
menic
30.12.2003, 01:53:40
Wiem. Mi chodziło o pliki php, bo to kteś to poruszył
A co do .inc To moze poprostu nadać odpowiednie prawa do braku odczytu :?:
BTW. No i na co wam na komórke melodyjki w formacie .mp3
Cudi
30.12.2003, 02:08:30
No ładnie, nie zorientowałem sie że jest druga strona tematu i napisałem odpowiedź

Hihi, chyba czas iść spać
spenalzo
30.12.2003, 02:12:04
BzikOS
30.12.2003, 10:54:05
raf2001
30.12.2003, 11:00:43
Mam pytanie:
Jak takie "błędy" znajdujecie. Przecież niemacie dostępu do zródełek, aby odgadnąc gdzie jest plik (z jakiego katalogu) includowany.
BzikOS
30.12.2003, 11:38:25
kwiateek
30.12.2003, 12:12:51
Cytat
Zabawa
No coz zabawa est przednia czyz nie. Mam nadzieje ze na razie dacie spokoj. Milej nocy. ADMIN. Pozdrowionka
Zabawne... To było cały czas? Czy dopiero po Waszych nocnych zabawach

?
Pozdrawiam.
.dragonfly
30.12.2003, 13:48:22
Nawet marszalek ma bugi
GJ DzikOS
http://www.rynski.pl/config.inc
kubatron
30.12.2003, 14:30:00
A jeżeli mam serwer na internecie to jak moge wejśc do tego pliku .htacces bo troche niewiem i czy to zabezpiecza pliki na 100% dobrze, i jak można zrobić coś takiego jak w phpbb że dopiero po zalogowaniu można ujżeć pliki z katalogu admin :wink:
Dzięki wszystkim i administratorą również.
seaquest
1.01.2004, 11:08:48
no nie, jak zobaczylem ten topic to normalnie
a tak BTW. Można stosować
chmody dla configów najlepsze
666
kubatron
1.01.2004, 11:50:15
e no ja niewiem jak na necie na serwerze mam ten plik
seaquest
1.01.2004, 12:59:40
stary to proste, laczysz sie przez gftp, klikasz prawym przyciskiem myszy na plik i dajesz ustaw chmod, albo laczysz sie przez mc i wpisujesz chmod 0666 nazwa.pliku proste :?: i na pewno dziala
Jabol
1.01.2004, 13:07:40
Cytat
no nie, jak zobaczylem ten topic to normalnie
a tak BTW. Można stosować
chmody dla configów najlepsze
666nieprawda. najlepsze chmody 000 zmieniane tylko na czas odczytu. Oczywiście rozwiązanie niepewne. Jeżeli właścicielem pliku jest właściciel procesu httpd to najlepiej dac chmod 400
seaquest
1.01.2004, 14:39:51
ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
Jabol
1.01.2004, 17:07:04
Cytat
ale przy 666 nie musisz przedluzac czasu wykonania skryptu, a pozatym nie musisz sie bawic w zmienianie wlasciciela przy uploadzie
ale czemu 666? To już lepiej 444.
kubatron
1.01.2004, 19:01:27
panowie a jęsli mam system logowanie to niewejde wtedy do pliku
AZAZELLO
2.01.2004, 00:32:43
z ciekawości postanowiłem to sprawdzić bo nie powiem mnie zainteresowało
i co bez problemu weszłem do phpmyadmin
i mogłem sobie wykasowac baze itp.
po czym wysłałem maila do admina że mają dziure.
i co zadnej odpowiedzi i dalej można wejść
nie wiem czy to na pokaz zrobione jest czy jak ale chyba nie powinno byc dostepu do czegoś takiego nawet jest to jest testowe konto !
macie jakies zdanie na to?
Może zrobili ta strone tylko na pokaz by zobaczyc jaki jest poziom obeznania w zabezpieczeniach w poslkim internecien np.: potem zrobia jakis artukul o tym? Z 2 strony jakby odkryli taka fatalna dziura w takiej stronie to czy bys sie przyznal ze to nei dopatrzenie czy wciskal kit ze tak ma byc ?
spenalzo
2.01.2004, 00:38:55
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem

Ale najpierw utwórzcie sobie jednego użytkownia z hasłem i hostem localhost żebyście mogli do bazy wejść
menic
2.01.2004, 00:45:34
Cytat
Ja wam powiem tak:
zanim zabierzecie się za krytykowanie innych, pousuwajcie na swoich kompach (np. z phpmyadmina) konta użytkowników "root" z pustym hasłem i dowolnym hostem, bo wszystko stoi otworem

Czekam
Ciekaw jestem tylko jak sie prze firewala przebijesz
spenalzo
2.01.2004, 00:49:26
Cytat
Czekam
Ciekaw jestem tylko jak sie prze firewala przebijesz

Ee a po co sie przebijać? Przecież chyba nie masz zablokowanego portu 80 na wejściu do kompa?
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę
kliknij tutaj.