Can You Hack?
Tiro al blanco con PHP-IDS
Tiro al blanco con PHP-IDS
CYH es un evento donde todos los usuarios del foro pueden participar y ganar premios y realizar todo tipo de retos
Premio
El que mas inyecciones logre realizar en PHP-IDS sobre diferentes reglas se ganará una cuenta sunick@elhacker.net
Fecha de término
30 Abril 2010
Personas que han acertado en el blanco
- WHK (DoS) [Cantidad: 1] [No participante]
En esta ocación le daremos de tiro al blanco a PHP-IDS, un sistema muy similar a htmlpurifier, un sistema que filtra todo intento de ataque haciendo que una aplicación WEB sea mas segura pero no impenetrable.
http://php-ids.org/
El demo está en este lugar:
http://demo.php-ids.org/
La idea es poder inyectar agún tipo de código maligno que pueda afectar la seguridad de tu aplicación WEB o hacer que aparezca una ejecución de código en javascript.
Al escribir tu inyección en la caja de texto que aparece en el demo se testeará de múltiples formas:
Código
<table id="clean"> <tr> <td><strong>HTML injection</strong></td> <td><?php echo $_POST['test']; ?></td> </tr> <tr> <td><strong>a href and onclick doublequoted</strong></td> <td><a onclick="<?php echo $_POST['test']; ?>" href="?test=<?php echo $_POST['test']; ?>">click</a></td> </tr> <tr> <td><strong>a href and onclick singlequoted</strong></td> <td><a onclick='<?php echo $_POST['test']; ?>' href='?test=<?php echo $_POST['test']; ?>'>click</a></td> </tr> <tr> <td><strong>a href and onlclick no quotes</strong></td> <td><a onclick=<?php echo $_POST['test']; ?> href=?test=<?php echo $_POST['test']; ?>>click</a></td> </tr> <tr> <td><strong>script tags</strong></td> <td><script><?php echo $_POST['test']; ?></script></td> </tr> </table>
Cuando PHP-IDS detecta un intento de ataque te detendrá y mostrará las reglas en expresión regular que impidió su ejecución.
Claramente yo y sdc nos excluimos de los premios pero no del concurso asi que nosotros no contamos para la decisión final del ganador.