Visualizzazione dei risultati da 1 a 2 su 2

Discussione: Accesso selettivo

  1. #1

    Accesso selettivo

    Salve a tutti.
    Spero sia la sezione giusta per il mio problema.
    Ho un sito in PHP con admin annesso (realizzato da terzi).
    Da qualche giorno, compaiono strane news (una delle sezioni del sito).
    L'admin è naturalmente ad accesso riservato con UI e PSW, ma ho notato che scrivendo direttamente la URL per la gestione delle news, si riesce cmq ad entrare e ad operare (inserire, cancellare, modificare contenuti).
    Volevo sapere se:
    1. è colpa di una non corretta gestione del sistema di autenticazione dell'admin;
    2. è colpa del server che è stato bucato, ovvero qualcuno ha avuto accesso al DB e quindi ha carpito le credenziali.
    Sapreste eventualmente aiutarmi?
    Grazie!!!
    Mr_Mind: Free Mind On The Web

  2. #2
    Moderatore di Sicurezza informatica e virus L'avatar di Habanero
    Registrato dal
    Jun 2001
    Messaggi
    9,782
    Se come utente non autenticato digiti l'url della pagina di amministrazione (ovviamente bisogna conoscerla o dedurla) ed entri nella zona ad accesso ristretto significa che l'area di amministrazione non è stata progettata a dovere. In particolare non viene gestita la sessione per l'utente autenticato.

    Se l'url di amministrazione è facilmente deducibile è molto probabile che sia stata quella la porta di accesso.

    La gestione della sessione fa parte delle norme elementari nella protezione delle pagine... se chi ti ha creato la pagina ha fatto quell'errore non escludo possano esserci anche altre falle di sicurezza.
    Leggi il REGOLAMENTO!

    E' molto complicato, un mucchio di input e output, una quantità di informazioni, un mucchio di elementi da considerare, ho una quantità di elementi da tener presente...
    Drugo

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.