![]() |
Intellect Board — cистема управления сайтомПостроение сайта на основе форума |
Intellect Board — cистема управления сайтом » Техническая поддержка версии 2.22 » Как защититься от взлома? |
![]() |
| <<Назад Вперед>> | Страницы: 1 2 3 4 Модераторы: aerograf, wsx | Печать |
| assessor
Долгожитель форума
Всего сообщений: 413 Рейтинг пользователя: 12 Ссылка Дата регистрации на форуме: 13 фев. 2007 |
Профиль | Сообщить модератору | Игнорировать
NEW! Сообщение отправлено: 8 декабря 2011 3:06 Сообщение отредактировано: 11 декабря 2011 17:43
XSS уязвимость ? HACK ATTEMPT: \"http://test.intboard.ru/index.php?f=11&l=%27 http://test.intboard.ru/index.php?f=11&l=%27%22%28%29%26%251%3CScRiPt%20%3Eprompt%28911597%29%3C%2fScRiPt%3E При регистрации новый пользователь прописал во все поля значение "><script>alert()</script> Кто подскажет, где и как обезопаситься, т.е. убирать спецсимволы апостроф и углы? ---
http://www.assessor.ru/forum/ |
| 4X_Pro
Руководитель Проекта
Настоящий Компьютерщик Откуда: Москва Всего сообщений: 3281 Рейтинг пользователя: 66 Ссылка Дата регистрации на форуме: 29 сен. 2001 |
Профиль | Сообщить модератору | Игнорировать
NEW! Сообщение отправлено: 11 декабря 2011 23:25 Сообщение отредактировано: 11 декабря 2011 23:25
И что, реально срабатывает? (Т.е. появляется окно с надписью alert?) Если окна не появляется, то делать ничего не надо, все зафильтровалось. А вот первое действительно может быть XSS, там надо при выводе зафильтровывать параметр l (т.е. выводить текущую букву через htmlspecialchars, это, скорее всего, надо копать в стилевом epedia.php). ---
Спорить со мной по поводу того, что в IntB будет, а чего нет -- бесполезно! |
| assessor
Долгожитель форума
Всего сообщений: 413 Рейтинг пользователя: 12 Ссылка Дата регистрации на форуме: 13 фев. 2007 |
4X_Pro написал: там надо при выводе зафильтровывать параметр l (т.е. выводить текущую букву через htmlspecialchars, это, скорее всего, надо копать в стилевом epedia.php). 4X_Pro, спасибо. А у тебя будет время "покопать"? По поводу занесения всякого мусора при регистрации - Алерты не срабатывают. Значит отбой военной тревоги? ---
http://www.assessor.ru/forum/ |
| assessor
Долгожитель форума
Всего сообщений: 413 Рейтинг пользователя: 12 Ссылка Дата регистрации на форуме: 13 фев. 2007 |
Профиль | Сообщить модератору | Игнорировать
NEW! Сообщение отправлено: 8 января 2012 12:27 Сообщение отредактировано: 10 января 2012 18:16 4X_Pro написал: А вот первое действительно может быть XSS, там надо при выводе зафильтровывать параметр l (т.е. выводить текущую букву через htmlspecialchars, это, скорее всего, надо копать в стилевом epedia.php). Современные браузеры простые xss давно блокируют. Но если обфуцировать запрос то сработает, главное фильтры обойти. Подправил в корневом epedia.php function epedia_locations($locations) { Вроде index.php?f=49&l=%27%22%28%29%26%251%3CScRiPt%20%3Eprompt%28911597%29%3C%2fScRiPt%3E не срабатывает у меня в Энциклопедии. ---
http://www.assessor.ru/forum/ |
| <<Назад Вперед>> | Страницы: 1 2 3 4 Модераторы: aerograf, wsx | Печать |
Intellect Board — cистема управления сайтом » Техническая поддержка версии 2.22 » Как защититься от взлома? |
![]() |
| 3 посетителя просмотрели эту тему за последние 10 минут |
| В том числе: 3 гостя, 0 скрытых пользователей |
| Последние |
![]() |
| Оптимизация загрузки картинок Не добавляются варианты в опросе Проблема с форумом - пустая страница Жив ли проект??? Игнорируемые пользователи | |
| Самые активные 5 тем |
![]() |
| Оптимизация загрузки картинок | |
|
|
|
|
|