הוסטס - פורום אחסון האתרים הגדול בישראל

הוסטס - פורום אחסון האתרים הגדול בישראל (https://hosts.co.il/forums/index.php)
-   פורום תיכנות (https://hosts.co.il/forums/forumdisplay.php?f=14)
-   -   מערכת משתמשים מאובטחת מעודכנת ולהורדה חינם =] (https://hosts.co.il/forums/showthread.php?t=65704)

kfir91 29-07-08 14:37

מערכת משתמשים מאובטחת מעודכנת ולהורדה חינם =]
 
הנה המערכת המעודכנת היא מאובטחת מאוד אין שום באגים
הוספתי קובץ התקנה למערכת הוספתי לוח בקרה למנהלים מקצועי יותר. מי שרוצה ניהול שישלח לי הודעה פרטית

להורדת המערכת לחצו כאן :
http://sportn.co.il/users/users.rar
זה דמו : http://sportn.co.il/users/
להתקנת המערכת אתם צריכים להיכנס לקובץ : install.php?act=index כמובן עם הקישור שלכם =]

mlnn 29-07-08 14:41

אני לא מצליח להרשם בדמו, ERROR: Unknown column 'promession' in 'field list'.

kfir91 29-07-08 14:42

סודר(גם בהורדה)
מי שזה לא יהיה שניסה להירשם בשם שלי והצליח
אל תדאג לניהול לא תצלח להיכנס עם השם שלי... אז זה לא כזה חשוב אם אתה תהיה עם השם שלי או לא

Xinxy 29-07-08 14:58

http://sportn.co.il/users/index.php?...;%3C/script%3E

XSS

עריכה:
עוד משהו מגניב:
lala fasd asdfsad משתמשים asdf גבר

kfir91 29-07-08 15:08

ציטוט:

נכתב במקור על ידי Xinxy (פרסם 654799)
http://sportn.co.il/users/index.php?...;%3C/script%3E

XSS

עריכה:
עוד משהו מגניב:
lala fasd asdfsad משתמשים asdf גבר

סודר הגיל בהורדה גם.
ה XSS סודר גם בהורדה.

ibmod 29-07-08 15:57

נחמד מאוד

Daniel 30-07-08 13:18

אמרת שהיא מאובטחת? כבר מצאו כמה באגים.

ועוד כמה דברים לשפר שממש "חייב".

1. סיסמא מוצפנת בהצפנה חד צדדית.
2. כל מקום שיש זמן - אתה מכניס time() למסד.
3. הראנק צריך להיות בטבלת המשתמשים בעזרת ID - תלמד קצת יותר mysql ועל JOIN
4. התכנות שלך לטעמי מאוד לא מובן.
5. יש בזבוז משאבים נוראי
6. בנוסף, מצאתי מספיק חורים שמאפשרים הזרקת SQL והתחזות למנהל.

מצאו כמה חורי אבטחה, ואני לא הולך לעבור שורה שורה ולגלות עוד, היוזמה מצויינת, אבל גם עכשיו - אתה צריך לתת את מה שאתה אומר.

ורק כדי להוכיח את הנקודה - שיניתי את שם המשתמש שלך ל-kfir911.
ואני כמעט בטוח שבגלל המערכת הזאת, אפשר גם להשיג גישה לאתר sportn.co.il. לא ניסתי כל כך הרבה - אבל שתדע.

אני מציע לך לעבוד על המערכת שלך לפני שאתה משחרר אותה...

kfir91 30-07-08 14:27

איך שינית
בקשר ל 1
קטע מתוך ה cookies שהתחברתי :

password
d26c5b6a6daf60d603dbada6ff934a89
sportn.co.il/

מוצפן או לא ? :\ אל תגיד סתם
בקשר ל 2
מה אכפת לך שאני מכניס date ? אני רוצה להשתמש בזה כי אני רוצה רק חלק ולא את כל ה time
בקשר ל 3 הראנק נמצא בטבלת משתמשים בתור yourgroup .
אמרתי שהוא לא מובן הוא ארוך ומסורבל.
אני לא אוהב להשתמש בפונקציות אני אוהב שהכל מונח לפניי .
בזבוז משאבים לא פוגע בשום דבר כמדומני :\
אפחד לא צריך לדעת איך נראה הקוד שלי צריך לראות רק איך זה נראה על הדף

בשביל לעזור לי לפתור את הבעיות אבטחה תגיד לי איזה פריצות מצאת ואני יסדר

daMn 30-07-08 14:51

ציטוט:

נכתב במקור על ידי kfir91 (פרסם 655070)
איך שינית
בקשר ל 1
קטע מתוך ה cookies שהתחברתי :

password
d26c5b6a6daf60d603dbada6ff934a89
sportn.co.il/

מוצפן או לא ? :\ אל תגיד סתם
בקשר ל 2
מה אכפת לך שאני מכניס date ? אני רוצה להשתמש בזה כי אני רוצה רק חלק ולא את כל ה time
בקשר ל 3 הראנק נמצא בטבלת משתמשים בתור yourgroup .
אמרתי שהוא לא מובן הוא ארוך ומסורבל.
אני לא אוהב להשתמש בפונקציות אני אוהב שהכל מונח לפניי .
בזבוז משאבים לא פוגע בשום דבר כמדומני :\
אפחד לא צריך לדעת איך נראה הקוד שלי צריך לראות רק איך זה נראה על הדף

בשביל לעזור לי לפתור את הבעיות אבטחה תגיד לי איזה פריצות מצאת ואני יסדר

יכול להיות שאפשר להבין את הטענות שלך בשביל מערכת אישית וקטנה של מערכת משתמשים בשביל ללמוד, אבל לא מעבר.
"אני לא אוהב להשתמש בפונקציות"?!
בזבוז משאבים פוגע בבזבוז משאבים.
אם יש לך רצון להתקדם תקבל ביקורת גם אם היא קשה בתור בונה..ההפך אתה צריך לומר תודה :]
בהצלחה!

kfir91 30-07-08 15:06

בסדר הגבתי לו סה"כ מה אסור?
וחוץ מזה שוב מה זה משנה בזבוז משאבים בנאדם שגולש במערכת לא יודע שום דבר על הקוד.
זה לא מאט את האתר ולא כלום אז מה זה משנה :\

Erez | TrustMedia.co.il 30-07-08 15:12

אבל זה גומר לך את התעבורה ואז לא ניתן להכנס לאתר שלך
(אני מדבר על אתרים גדולים)

kfir91 30-07-08 15:43

אפעם לא שמעתי שתיכנות פשוט כל ככך גומר את התעבורה :\
אם נגמר לך פעם התעבורה אז השרת שלך היה בשקל תשעים :\
וגם לא ידעתי שתעבורה נגמרת :\

Erez | TrustMedia.co.il 30-07-08 15:45

יש מגבלת תעבורה
אם יש לך אתר גדול עם הרבה גולשים ואתה מבזבז הרבה משאבים אז התעבורה שלך תיגמר הרבה יותר מהר

snirk 30-07-08 15:57

כול הכבוד על היוזמה, ההשקעה.
לא הבנתי דבר אחד .. למה אתה משתמש בקוקיז במקום בסיישנס? אתה יכול לעלות את רמת האבטחה בשניה...
ולמה אתה לא משתמש בhtmlspecialchars ? למה לסנן תג תג?

שיהיה לך בהצלחה, רואים התקדמות גדולה מהמערכת הקודמת, המשך כך.

Daniel 30-07-08 17:45

יש בזבוז משאבים נוראי, המון חורי אבטחה, קוד לא מאורגן,
ולמה לא לשמור ב-time? למה? בכל מערכת נורמאלית זה שמור ככה.

הראנק בטבלת המשתמשים צריך להיות מספרי, ולקשר אל הראנק בטבלה.

תתקן את כל מה שעד עכשיו מונח על הכף, ואני אראה לך את השאר.

אם אתה לא מאמין לי, אתה מוזמן לבקש ממני ליצור טבלה, למחוק משתמש, וכדומה, ואני אעשה זאת.

kfir91 30-07-08 18:33

ציטוט:

נכתב במקור על ידי snirk (פרסם 655095)
כול הכבוד על היוזמה, ההשקעה.
לא הבנתי דבר אחד .. למה אתה משתמש בקוקיז במקום בסיישנס? אתה יכול לעלות את רמת האבטחה בשניה...
ולמה אתה לא משתמש בhtmlspecialchars ? למה לסנן תג תג?

שיהיה לך בהצלחה, רואים התקדמות גדולה מהמערכת הקודמת, המשך כך.

כדי שהפרטים לא יעלמו בעת יציאה :\

snirk 30-07-08 19:09

ציטוט:

נכתב במקור על ידי kfir91 (פרסם 655142)
כדי שהפרטים לא יעלמו בעת יציאה :\

:-0 בסיישן אתה יכול להגדיר זמן תפוגה, והם לא נעלמים עד שאתה לא מעלים אותם.

daMn 30-07-08 20:32

ציטוט:

נכתב במקור על ידי snirk (פרסם 655157)
:-0 בסיישן אתה יכול להגדיר זמן תפוגה, והם לא נעלמים עד שאתה לא מעלים אותם.

שהדפדפן נסגר הסיישן נסגר איתו.
אפשר להשתמש בקוקיס, כל המערכות הרציניות משתמשות בקוקיס, פשוט צריך לדעת לעבוד ולאבטח אותם נכון.

snirk 30-07-08 20:37

ציטוט:

נכתב במקור על ידי daMn (פרסם 655180)
שהדפדפן נסגר הסיישן נסגר איתו.
אפשר להשתמש בקוקיס, כל המערכות הרציניות משתמשות בקוקיס, פשוט צריך לדעת לעבוד ולאבטח אותם נכון.

לא יודע מה איתך, אבל במערכות שאני בונה אני משתמש בסיישנים, ואפילו שאתה יוצא מהעמוד, כשאתה חוזר אליו אתה נשאר מחובר, כול עוד לא לחצת על התנתקות(ששם אני מוחק את הסיישן).

Bernoli 30-07-08 21:49

נחמד מאוד,
תודה :)

Noam 30-07-08 22:47

ציטוט:

נכתב במקור על ידי snirk (פרסם 655185)
לא יודע מה איתך, אבל במערכות שאני בונה אני משתמש בסיישנים, ואפילו שאתה יוצא מהעמוד, כשאתה חוזר אליו אתה נשאר מחובר, כול עוד לא לחצת על התנתקות(ששם אני מוחק את הסיישן).

תנסה שוב.. תסגור את הדפדפן כנס שוב לאתר ותראה

------------------

אחלה מערכת תודה

kfir91 31-07-08 05:44

אם אתה לא מבין אל תרשום סתם

snirk 31-07-08 12:14

ציטוט:

נכתב במקור על ידי Noam (פרסם 655252)
תנסה שוב.. תסגור את הדפדפן כנס שוב לאתר ותראה

מטומטם אני עדיין לא, ולא נתתי דוגמא ממערכת ראשונה שבניתי.

ציטוט:

נכתב במקור על ידי kfir91 (פרסם 655308)
אם אתה לא מבין אל תרשום סתם

אתה מדבר אלי?
כי אני לא נתתי לך דוגמא מהמערכת הראשונה שבניתי,
ואני יוכל בכיף לתת לך דוגמאות בפרטי.

בכול מקרה מה שלא תעשה, שיהיה לך בהצלחה.

kfir91 31-07-08 14:18

אתה עושה צחוק ? סיישן זה נשמר על השרת אין שום סיכוי שאם אתה יוצא מהאתר הוא לא ימחק !

בניה 31-07-08 14:41

ציטוט:

נכתב במקור על ידי kfir91 (פרסם 655418)
אתה עושה צחוק ? סיישן זה נשמר על השרת אין שום סיכוי שאם אתה יוצא מהאתר הוא לא ימחק !

לא מדוייק,לשרת אין שום דרך לדעת אם עזבת אותו/סגרת את הדפדפן לבד.

kfir91 31-07-08 15:01

לא מדויק אבל עדיין שאתה יוצא מהאתר או שעובר זמן מסויים הסיישן נמחק !
הוא לא נשמר על המחשב אין סיכוי שהוא עשה את זה.

Daniel 31-07-08 15:07

http://sportn.co.il/users/index.php?act=memberslist

בניה 31-07-08 15:19

ציטוט:

נכתב במקור על ידי kfir91 (פרסם 655448)
לא מדויק אבל עדיין שאתה יוצא מהאתר או שעובר זמן מסויים הסיישן נמחק !
הוא לא נשמר על המחשב אין סיכוי שהוא עשה את זה.

המידע עצמו נשמר על השרת,אבל איך השרת יודע לשדך בין המשתמש הספציפי לסשן?
לפי מידע מהדפדפן.
בתוך זמן תפוגת הסשן(20 דקות בדרך כלל)אם השרת לא קיבל שום בקשה,הוא ימחק את הסשן.
ואם המשתמש סגר את הדפדפן העוגיה שמכילה את המידע של הסשן תמחק מהדפדפן.
אבל אם אני אכתוב קוד שכן יזכור אותה וישלח אותה בתוך 20 דקות,אני עדיין אקבל את המידע.

kfir91 31-07-08 18:13

ציטוט:

נכתב במקור על ידי MasterT (פרסם 655453)

תוקן

Daniel 31-07-08 18:53

http://sportn.co.il/users/index.php?act=memberslist
לא ממש

kfir91 01-08-08 13:25

ציטוט:

נכתב במקור על ידי MasterT (פרסם 655528)

איך אתה משנה תשם :\ ?
למשל אם אני רושם <script>alert(document.cookie)</script>
זה מכניס את זה כמו שצריך עם האבטחה הוא מחליף ת script ב sec

Daniel 01-08-08 16:31

מה שעכשיו עשיתי זה לא ממש באג במערכת, אלא בעייה בטחונית בדרך עבודה שלך.


כל הזמנים הם GMT +2. הזמן כעת הוא 07:46.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ