Visualizzazione dei risultati da 1 a 5 su 5
  1. #1

    Bug Advanced Guestbook 2.2

    ciao, ho scoperto che questo php guestbook ha un bug, passando una stringa particolare nel campo password si riesce ad entrare nel pannello di amministrazione, io ho questo guestbook, ho modificato il php, inserendo un controllo, controllo se sono presenti caratteri del tipo ()'!=<> ecc cioè si possono usare solo caratteri az, AZ e 09, poi ho modificato il nome del file admin.php in un nome diverso e con dei caratteri casuali, ho modificato il percorso del link administration, ho creato una cartella con un index.php con header("nuovonomeadmin.php"); ed ho aggiunto un .htaccess con una password, posso fare ancora delle cose per aumentare la sicurezza?

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Beh direi che hai già fatto abbastanza...
    Più che altro informerei gli sviluppatori del guestbook perchè possano patchare l'sql injection da te scoperto.
    Magari ti citano tra i ringraziamenti!
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

  3. #3
    Utente di HTML.it L'avatar di cso
    Registrato dal
    Aug 2004
    Messaggi
    2,050

    Re: Bug Advanced Guestbook 2.2

    Originariamente inviato da Ramk0
    posso fare ancora delle cose per aumentare la sicurezza?
    Si, cancellare il guestbook

  4. #4
    Originariamente inviato da Habanero
    Beh direi che hai già fatto abbastanza...
    Più che altro informerei gli sviluppatori del guestbook perchè possano patchare l'sql injection da te scoperto.
    Magari ti citano tra i ringraziamenti!
    in realtà non l'ho scoperto io, ma siccome mi sono entrati più volte nel guestbook ho cercato di risolvere il problema dasolo, ho visto che sul sito ufficiale del guestbook ce una versione aggiornata, il problema è stato risolto, ma io preferisco tenermi la mia versione... il problema è che se sono tutti uguali i guestbook ci sono più possibilità che ci rientrano dinuovo se me lo personalizzo è più difficile...

  5. #5
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    In linea di massima la cosa da fare SEMPRE è validare l'input dell'utente sia esso fornito tramite POST (input dei form) sia esso fornito indirettamente tramite GET (stringa ?var=xx&var2=yyy dopo l'url)

    La validazione è la parte più noiosa della programmazione ma purtroppo se non fatta correttamente è quella che ci puo' dare più problemi.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.