Kom ihåg mig?
Home Menu

Menu


bithack har slåt till!

Ämnesverktyg Visningsalternativ
Oläst 2005-12-25, 14:07 #1
pajass avatar
pajas pajas är inte uppkopplad
Medlem
 
Reg.datum: Mar 2005
Inlägg: 210
pajas pajas är inte uppkopplad
Medlem
pajass avatar
 
Reg.datum: Mar 2005
Inlägg: 210
Bithack har slåt till (igen?)
citat från bithack´s hemsida

Citat:
During the past weeks, there has been some reports on that members of bithack have broken into sites and defaced their front pages, mainly swedish communities (Including http://www.jesper.nu/, http://www.flaskegger.net/ and http://www.krogliv.com/). This is done to show you how powerful my Code Execution in Images technique is. If you are interested in HOW those communities and sites got hacked, browse into our articles section and click "Web hacking", and there you have it. Good luck.
så om jag fattat rätt så har dom lagt i php/asp kod i bilder och skickat upp det på serven.
kan man skydda sig mot detta ?
pajas är inte uppkopplad   Svara med citatSvara med citat
Oläst 2005-12-25, 14:27 #2
wiggin wiggin är inte uppkopplad
Medlem
 
Reg.datum: Jul 2005
Inlägg: 298
wiggin wiggin är inte uppkopplad
Medlem
 
Reg.datum: Jul 2005
Inlägg: 298
Fördelen är ju att de har skrivit exakt hur de går tillväga på sin sida. Och längst ner under "File extensions" förklarar har ju ett problem(lösningen). Se till att man bara kan ladda upp filer med rätt extensions. Samt att bara php/asp-motorn är mappad till endast .php/.asp filer och inte körs vid .jpg.
wiggin är inte uppkopplad   Svara med citatSvara med citat
Oläst 2005-12-25, 15:24 #3
FredrikMHs avatar
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
 
Reg.datum: Apr 2004
Inlägg: 1 501
FredrikMH FredrikMH är inte uppkopplad
Supermoderator
FredrikMHs avatar
 
Reg.datum: Apr 2004
Inlägg: 1 501
ett vanligt fel jag gjorde i början var att jag hade en lista på filtyper som var godkända. Det dumma var att jag endast kollade om filnamnet innehåll exempelvis .jpg. Man kunde alltså ladda upp filer med namn i stil med fil.jpg.php. Klantigt men det utnyttjades aldrig som tur var.
FredrikMH är inte uppkopplad   Svara med citatSvara med citat
Oläst 2005-12-25, 17:27 #4
kullervos avatar
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2003
Inlägg: 1 519
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
kullervos avatar
 
Reg.datum: Dec 2003
Inlägg: 1 519
Pajas: Om man kan skydda sig? Läst artikeln en gång till. Grundfelet som sdac beskriver är att vissa sajter endast kollar på mime-typen SOM KLIENTEN SKICKAR när man laddar upp bilder.

Det är lustigt att kända sajter är så dåligt kodade. Typiskt icke-programmerare som lärt sig PHP bara för att få sin sajt att rulla. Nybörjare borde varnas från att använda PHP. Har man inte koll på bitarna så är det mycket lättare att göra fel som inte skulle uppstått med t.ex. ASP eller JSP. Det finns massor av ariklar som beskriver det här närmare så jag ska inte bli långrandig.
kullervo är inte uppkopplad   Svara med citatSvara med citat
Oläst 2005-12-26, 14:13 #5
Mattias Mattias är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2004
Inlägg: 2 049
Mattias Mattias är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: Aug 2004
Inlägg: 2 049
Citat:
Originally posted by kullervo@Dec 25 2005, 18:27
Nybörjare borde varnas från att använda PHP.
Någonstans bör man ju börja, inte alltid lika lätt för alla.
Se på mig bara, ber om hjälp hela tiden *rankar sig lågt*

Men är väl lite "skyll dig själv som inte kollade upp det där, du som har så många besökare, blaha blaha".
Anyways, tycker inte nybörjar ska hålla sig borta. Låter helt fel att inte få börja lära sig :huh:
Mattias är inte uppkopplad   Svara med citatSvara med citat
Oläst 2005-12-26, 14:41 #6
kullervos avatar
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2003
Inlägg: 1 519
kullervo kullervo är inte uppkopplad
Bara ett inlägg till!
kullervos avatar
 
Reg.datum: Dec 2003
Inlägg: 1 519
Citat:
Ursprungligen postat av Mattias
Citat:
Ursprungligen postat av kullervo
Nybörjare borde varnas från att använda PHP.
Någonstans bör man ju börja, inte alltid lika lätt för alla.
Precis. Inte lika lätt för alla och därför bör man välja ett språk som inte kräver lika mycket av programmeraren om man inte har koll på bitarna.

En vän till mig tog av någon konstig anledning på sig uppdraget att bygga en webbutik på kort tid i PHP med MySQL backend. De enda förkunskaperna han hade var lite basic HTML. Han är smart och duktig programmerare så jag pekade bara i rätt riktningar, beskrev lite vanliga problem (som kapning av sessioner, SQL injection osv) och skummade igenom hans kod ett par gånger under tiden han höll på. Efter en vecka var han klar och resultatet blev en bra, säker och flexibel webbutik. Inga problem där inte. Men om man hållt på att programmerat webbsidor länge (som förmodligen snubben/-arna som gör krogliv.com) och gör något så otroligt korkat som att inte kontrollera vad det är för filer som användarna laddar upp så bör man nog byta plattform till någon som är striktare och med mer inbyggd säkerhet.
kullervo är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 04:08.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017