elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.
 
Inicio Ayuda Buscar Ingresar Registrarse
28 Mayo 2012, 04:49  


Tema destacado: ¿Eres nuevo? ¿Tienes dudas acerca del funcionamiento de la comunidad? Lee las Reglas Generales

+  Foro de elhacker.net
|-+  Programación
| |-+  Desarrollo Web
| | |-+  PHP
| | | |-+  [RETO] Seguridad PHP
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: [1] Ir Abajo Respuesta Imprimir
Autor Tema: [RETO] Seguridad PHP  (Leído 2,415 veces)
stivenx

Desconectado Desconectado

Mensajes: 6


Ver Perfil
[RETO] Seguridad PHP
« en: 5 Mayo 2011, 23:19 »

Hola a todos como estan , soy nuevo en el foro, me estoy iniciando en la programacion php!

Actualmente estoy creando una web de pruebas para ir adquiriendo conocimientos de PHP.

Y quiero comenzar por la seguridad.

Actualmente la web cuenta con un formulario de registro y un login, y el motivo del siguiente post es para retarlos a que hagan  distintos tipos de injecciones a mi web  y decirme cuales funcionan, cuales no,  el nivel de seguridad y sugerencias.


Espero que nos llevemos bien, solo quiero aprender php y estoy comenzando como cualquiera :).

Web: http://test.vznetwork.net

"Obtengan mi ID y Password de esa web".

Feliz tarde!



« Última modificación: 5 Mayo 2011, 23:22 por stivenx » En línea
merolhack

Desconectado Desconectado

Mensajes: 277

Me encanta Joomla y lo que puedo hacer con el


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #1 en: 6 Mayo 2011, 01:11 »

Pues no se de seguridad pero... yo te recomiendo que la validación de campos la hagas con jQuery o de perdida con javascript, ya que si no completas correctamente el formulario te marca error y tienes que volver a cargar los campos xD

También le faltan los index.html en cada carpeta, como la del CSS: http://test.vznetwork.net/css/


En línea

PHP Web Developer
Joomla, jQuery, MySQL, CSS, etc...

Android APP Developer http://android-dev.tumblr.com/
stivenx

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: [RETO] Seguridad PHP
« Respuesta #2 en: 6 Mayo 2011, 02:41 »

lo del index en cada carpeta esta demas ya que existen otras maneras de restringir el accseso pero creo que no leistes bien el mensaje.

lo que quiero saber es si pueden hacer un injeccion y de ser asi hacerla.

de todas formas gracias por tu comentario tienes razon! saludos.
En línea
Shell Root


Desconectado Desconectado

Mensajes: 2.456


Alex Jurado


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #3 en: 6 Mayo 2011, 05:02 »

No quisiera gastar mi tiempo buscando, quizás si pusieras el código sería mejor... :/
En línea

---
jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #4 en: 6 Mayo 2011, 08:33 »

Por un error se que tu página está en c appserv test

http://test.vznetwork.net/index.php?op=logout eso está mal, te puedo cerrar tu cuenta sin que sepas como solo siendo megah4x0r hasta con una imagen.

Sin en código me da paja ver algo más

Aps http://test.vznetwork.net/index.php?op=member xD
En línea

jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #5 en: 6 Mayo 2011, 08:35 »

Ah y por cierto lo del index en cada carpeta no está de más, es un error de novatos. Saludos
En línea

jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #6 en: 6 Mayo 2011, 08:39 »

Y quita los respaldos de tu smf http://vznetwork.net/index.php~
En línea

stivenx

Desconectado Desconectado

Mensajes: 6


Ver Perfil
Re: [RETO] Seguridad PHP
« Respuesta #7 en: 6 Mayo 2011, 15:27 »

Gracias por lo del SMF amigo.

pero bueno la pregunta del millon puedes injectar a la DB?

usando el formulario de registro y login?

como ya les explique es un test para probar si pueden injectarse atraves del formulario registro y login.

al amigo que pidio el codigo, se supone que la parte del reto es descubrir los puntos debiles de la pagina y explicarlos.

sin embargo gracias por las sugerencias las tomare en cuenta mas adelante saludos.

En línea
jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #8 en: 6 Mayo 2011, 16:07 »

Con el código es más fácil ayudarte. Yo me metí a jugar desde el celular no más pero no le dedicaria más tiempo tampoco xD
En línea

Castg!
Wiki

Desconectado Desconectado

Mensajes: 1.187



Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #9 en: 11 Mayo 2011, 00:38 »

Ah y por cierto lo del index en cada carpeta no está de más, es un error de novatos. Saludos

Te acordas janito? http://skydrive.cl/wp-includes/js/

De hecho: http://skydrive.cl/wp-includes/theme.php
En línea

jdc


Desconectado Desconectado

Mensajes: 3.253


janito dos cuatro...


Ver Perfil WWW
Re: [RETO] Seguridad PHP
« Respuesta #10 en: 11 Mayo 2011, 02:44 »

Seeh lo se, tengo 2 xss también, uno de ellos es persistente así que si lo encuentras se bloquea la página completa y queda mandando a google ñ_ñ

Hay varios más castg sigue buscando. XD
En línea

.mokk.

Desconectado Desconectado

Mensajes: 177



Ver Perfil
Re: [RETO] Seguridad PHP
« Respuesta #11 en: 12 Mayo 2011, 07:50 »

Bienvenido stivenx, aunque no entiendo porque no mejor poner el codigo del form de login y tales que mencionas asi mismo podriamos mas facil ayudar a hacer mejor la proteccion antisql, y si lo se esque sea un reto pero no seria mas rapido y eficiente si lo vemos directamente ?

P.D. Bienvenido de nuevo al foro n_n, ahi aveces juego VzGunZ.
En línea

tragantras


Desconectado Desconectado

Mensajes: 466


Ver Perfil
Re: [RETO] Seguridad PHP
« Respuesta #12 en: 13 Mayo 2011, 18:08 »

Y quita los respaldos de tu smf http://vznetwork.net/index.php~

estoy convencido que deber haber algun script "on the wild" que te compruebe para cada archivo visible (por ejemplo @ google hacking) si existe su respaldo en el servidor...

alguien lo tiene o toca ronda de python?

thanks!
En línea

Colaboraciones:
1 2
Páginas: [1] Ir Arriba Respuesta Imprimir 

Ir a:  

Powered by SMF 1.1.16 | SMF © 2006-2008, Simple Machines