Can You Hack?
Tiro al blanco con PHP-IDS
Tiro al blanco con PHP-IDS
CYH es un evento donde todos los usuarios del foro pueden participar y ganar premios y realizar todo tipo de retos

Premio
El que mas inyecciones logre realizar en PHP-IDS sobre diferentes reglas se ganará una cuenta sunick@elhacker.net
Fecha de término
30 Abril 2010
Personas que han acertado en el blanco
- WHK (DoS) [Cantidad: 1] [No participante]
En esta ocación le daremos de tiro al blanco a PHP-IDS, un sistema muy similar a htmlpurifier, un sistema que filtra todo intento de ataque haciendo que una aplicación WEB sea mas segura pero no impenetrable.
http://php-ids.org/
El demo está en este lugar:
http://demo.php-ids.org/
La idea es poder inyectar agún tipo de código maligno que pueda afectar la seguridad de tu aplicación WEB o hacer que aparezca una ejecución de código en javascript.
Al escribir tu inyección en la caja de texto que aparece en el demo se testeará de múltiples formas:
Código
<table id="clean">
<tr>
<td><strong>HTML injection</strong></td>
<td><?php echo $_POST['test']; ?></td>
</tr>
<tr>
<td><strong>a href and onclick doublequoted</strong></td>
<td><a onclick="<?php echo $_POST['test']; ?>" href="?test=<?php echo $_POST['test']; ?>">click</a></td>
</tr>
<tr>
<td><strong>a href and onclick singlequoted</strong></td>
<td><a onclick='<?php echo $_POST['test']; ?>' href='?test=<?php echo $_POST['test']; ?>'>click</a></td>
</tr>
<tr>
<td><strong>a href and onlclick no quotes</strong></td>
<td><a onclick=<?php echo $_POST['test']; ?> href=?test=<?php echo $_POST['test']; ?>>click</a></td>
</tr>
<tr>
<td><strong>script tags</strong></td>
<td><script><?php echo $_POST['test']; ?></script></td>
</tr>
</table>
Cuando PHP-IDS detecta un intento de ataque te detendrá y mostrará las reglas en expresión regular que impidió su ejecución.
Claramente yo y sdc nos excluimos de los premios pero no del concurso
 asi que nosotros no contamos para la decisión final del ganador.
 asi que nosotros no contamos para la decisión final del ganador.

 
  




 Autor
 Autor
		





 En línea
									En línea
								 -
 - 



 
 
