Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: Bezpieczenstwo elementów wortalu php.pl
Forum PHP.pl > Inne > Hydepark
wlamywacz
Witam! winksmiley.jpg

O godzinie 20:00 proszę adminów o obserwację planety, w delikatny sposób pokaże jej brak zabezpieczeń.

Pozdrawiam
Wykrywacz
Ciekawe czy zarząd na 20:01 zamówił ci wizytę smerfów do domu biggrin.gif:D:D
wlamywacz
`mały` brak zabezpieczeń, może ktoś do tego czasu zareaguje i poprawi to ;P
pyro
A ja wątpię, że pokażesz jakikolwiek brak zabezpieczeń. Mało tego, nawet wiem dokładnie o czym mówisz smile.gif
wlamywacz
No i jest tongue.gif
pyro
Co "jest"? Ja tam tylko jakiś wpis widzę o bezpieczeństwie, jeśli chodzi o zmiany propo ostatnich 5 minut. A co on ma do bezpieczeństwa planety? Czy przypadkiem nie została wykonana akcja normalna dla niej? Dodano wpis i się pojawił na stronie tongue.gif
melkorm
@pyro, logo.

P.S. Włączcie JS tongue.gif
pyro
Aha... ja miałem wyłączone JS. Teraz widzę winksmiley.jpg

// edit

Swoją drogą dosyć żmudne/tandetne zaniedbanie ze strony twórców planety. Może po alkoholu smile.gif
wlamywacz
Może by tak filtrowanie tagów ? tongue.gif
Daiquiri
Bywa smile.gif.
hwao
Ten kod jest tak stary że pamięta czasy PHP4 albo i 3 smile.gif
Pierwotnie dodawane były tam blogi tylko osób z dev.php.pl i irc.php.pl stąd taka tolerancja.

Ale faktycznie problem jest, dziękuje za zwrócenie uwagi, nakładka dość restrykcyjna już jest.


@wlamywacz: Fajnie że pokazujesz że są takie 'rzeczy', tylko na początku mogłeś to zrobić w jakiś bardziej dyskretny sposób, by było milej - tak czy siak dziękujemy.
wlamywacz
Nadal źle, czemu usuwacie tagi linków itd ? Zróbcie wyjątki w striptags itd...
hwao
Cytat(wlamywacz @ 30.11.2010, 21:57:03 ) *
Nadal źle, czemu usuwacie tagi linków itd ? Zróbcie wyjątki w striptags itd...



script_tags nie wystarczy, script nam usunie ale nie:
  1. <p onload="alert(1)">Ble</p>


Teraz ustawione są filtry na każde pole włącznie z loginem, ograniczona ilość tagów html i tylko parę atrybutów można ustawić, reszta obcinana.
wookieb
Cytat(hwao @ 30.11.2010, 20:34:55 ) *
@wlamywacz: Fajnie że pokazujesz że są takie 'rzeczy', tylko na początku mogłeś to zrobić w jakiś bardziej dyskretny sposób, by było milej - tak czy siak dziękujemy.

To się nazywa "rozdmuchiwanie ego"
pyro
Cytat(hwao @ 30.11.2010, 20:34:55 ) *
Ten kod jest tak stary że pamięta czasy PHP4 albo i 3 smile.gif
Pierwotnie dodawane były tam blogi tylko osób z dev.php.pl i irc.php.pl stąd taka tolerancja.


A kod trzeba aktualizować. Nie wiedziałeś o tym?

// ADD

Cytat(hwao @ 30.11.2010, 20:34:55 ) *
Ale faktycznie problem jest, dziękuje za zwrócenie uwagi, nakładka dość restrykcyjna już jest.


A ile to jest zrobienie prawdłowej nakładki do tego? Minuta? Dwie?

// ADD

Zwłaszcza, że teraz zepsuliście tagi do wiadomości. Wszędzie się pojawia "sTag"
hwao
Cytat(pyro @ 30.11.2010, 23:26:25 ) *
A kod trzeba aktualizować. Nie wiedziałeś o tym?


Developer który wymyślił te usługę i ją prowadził już od lat nie piszę w PHP. smile.gif Ale jeżeli chciałbyś zaopiekować się to usługa to daj znać, tylko najłatwiej będzie ją przepisać od nowa.


Cytat(pyro @ 30.11.2010, 23:26:25 ) *
A ile to jest zrobienie prawdłowej nakładki do tego? Minuta? Dwie?

Sama poprawka to 2 minuty, ale znalezienie gdzie ją wstawić to już inna bajka, no chyba ze ob_start() simplexml i poprawić już samo wyjście. ;-)
Koniec końców nawet szybko została poprawiona smile.gif

Cytat(pyro @ 30.11.2010, 23:26:25 ) *
Zwłaszcza, że teraz zepsuliście tagi do wiadomości. Wszędzie się pojawia "sTag"

Dzięki, przeoczyłem - poprawione
wlamywacz
Chętnie się tą usługą zaopiekuje po godzinach. winksmiley.jpg
pyro
Cytat(hwao @ 30.11.2010, 22:44:52 ) *
Developer który wymyślił te usługę i ją prowadził już od lat nie piszę w PHP. smile.gif


W banku, czy sklepie internetowym od tak się nie porzuca ich stron. Co prawda wortal nie należy do żadnych z dwóch wyżej wymenionych, ale chyba należało komuś przypisać tę część portalu. Zwłaszcza, że za wiele to tam do robienia nie ma winksmiley.jpg
Cytat(hwao @ 30.11.2010, 22:44:52 ) *
Ale jeżeli chciałbyś zaopiekować się to usługa to daj znać, tylko najłatwiej będzie ją przepisać od nowa.


Zaopiekować i przepisać to dwie różne rzeczy winksmiley.jpg

Cytat(hwao @ 30.11.2010, 22:44:52 ) *
Sama poprawka to 2 minuty, ale znalezienie gdzie ją wstawić to już inna bajka


Ta informacja mówi tylko, że należało znaleźć kogoś innego do napisania tego niż ten, kto to zrobił. Lub poprosić o czytelniejszy, obkomentowany kod.


Cytat(hwao @ 30.11.2010, 22:44:52 ) *
Dzięki, przeoczyłem - poprawione


Nie ma sprawy winksmiley.jpg
Pawel_W
powie ktoś, co dokładniej się działo? bo fajerwerki mnie ominęły wstydnis.gif
wlamywacz
Zaopiekować czyli wziąć się do roboty, nie widzę problemu przepisać smile.gif
Cysiaczek
HaCk3d!!! Nieźle, dzięki za pomoc w zabezpieczeniu smile.gif

Po co przepisywać? Ten kod działa, po naprawieniu paru błędów jest całkiem ok. Jedyne problemy jakie sprawia, to niekiedy coś się zawiesza i wpisy się późno rejestrują. Z tym już też chyba kwiateusz walczył.
wlamywacz
`atak` chyba nie był zbyt groźny, a miał jedynie pokazać bardzo realne zagrożenie.

Ok, kolejny błąd, który można wykorzystać lepiej i podenerwować czytających planete ;p Znów logo ;p
hwao
Cytat(wlamywacz @ 1.12.2010, 02:18:25 ) *
`atak` chyba nie był zbyt groźny, a miał jedynie pokazać bardzo realne zagrożenie.

To było bardziej zgłoszenie niż atak, chociaż taki dało się 'przeprowadzić'.

Cytat(wlamywacz @ 1.12.2010, 02:18:25 ) *
Ok, kolejny błąd, który można wykorzystać lepiej i podenerwować czytających planete ;p Znów logo ;p

Wyleciało id, class, style
webdice
Cytat(wlamywacz @ 1.12.2010, 01:18:25 ) *
`atak` chyba nie był zbyt groźny, a miał jedynie pokazać bardzo realne zagrożenie.

Ok, kolejny błąd, który można wykorzystać lepiej i podenerwować czytających planete ;p Znów logo ;p


Od kiedy zgłaszanie błędów polega na ich prezentowaniu? Chcesz kogoś ośmieszyć? Udowodnić komuś coś? Zastanów się następnym razem nad konsekwencjami.
itsme
odkad pamietam najpierw pisalo sie do Adminow ze jest dziura ...
brak reakcji moglo skutkowac "prezentacja" - choc sama prezentacja jest juz niezgodna z prawem.
Inna forma na brak reakcji adminow to opublikowanie luki ....

ale ktos mial ochote poszpanowac i pokazac jakim jest HaCkeReM.

to moja osobista opinia.
Za pokazanie bledow dziekujemy i prosimy o wczesniejsze je zgloszenie a nie pokazywanie.
Napewno podziekowanie z naszej strony bylo by w lepszej formie.

Pozdrawiam
gigzorr
Podziękowanie byłoby w formie pieniężnej a tak to dupa biggrin.gif

ps. skojarzyło mi sie to z wpisem z niebiezpiecznika o nagrodzie jaka dostal koles co znalazl blad w gg
wlamywacz
Jak bym robił to dla kasy to był wrzucił swoje reklamy google adsense ;P Generalne wysłałem zgłoszenie o możliwym błędzie. winksmiley.jpg
Pawel_W
Cytat(wlamywacz @ 1.12.2010, 13:29:16 ) *
Jak bym robił to dla kasy to był wrzucił swoje reklamy google adsense

a to ciekawe, bo nie słyszałem jeszcze, żeby ktoś dostał za to kasę od google tongue.gif
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.