elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: AIO elhacker.NET 2021 Compilación herramientas análisis y desinfección malware


+  Foro de elhacker.net
|-+  Programación
| |-+  Desarrollo Web
| | |-+  PHP (Moderador: #!drvy)
| | | |-+  iNews System Project [Actual version: 1.2.1][Prox. versión 1.2.1 Patch]
0 Usuarios y 1 Visitante están viendo este tema.
Páginas: 1 2 3 4 5 6 [7] 8 Ir Abajo Respuesta Imprimir
Autor Tema: iNews System Project [Actual version: 1.2.1][Prox. versión 1.2.1 Patch]  (Leído 29,936 veces)
Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.4 BETA][Prox. Ver. 0.6][94%]
« Respuesta #60 en: 16 Noviembre 2008, 21:55 pm »

Yo como programador php, mysql, html y algo de css.
Freeze como programador html y css (todo menos algunos arreglos que voy haciendo)
Dacan ayudante en codigos de conjuncion php y mysql.
Novlucker buscando errores en el proyecto.

Y ya.

EDIT: No pasa nada sarkys.


« Última modificación: 16 Noviembre 2008, 22:00 pm por Erik# » En línea

Dacan

Desconectado Desconectado

Mensajes: 237



Ver Perfil WWW
Re: iNews System Project [Actual version: 0.4 BETA][Prox. Ver. 0.6][94%]
« Respuesta #61 en: 16 Noviembre 2008, 22:21 pm »

Bueno porque no haces un archivo funciones.php y conviertes bbcode y smilies a funciones así no tienes que ir script por script poniendo esas funciones y en ese código no es necesario  filtrar los datos con smilies ni bbcodes porque lo que quieres ver es [/b][/b] no el texto en negrita lo que si tienes que hacer es filtrar los datos con htmlentities y ya lo tienes.

Saludos, Dacan  :D


En línea

eufrasio
Visitante


Email
Re: iNews System Project [Actual version: 0.4 BETA][Prox. Ver. 0.6][94%]
« Respuesta #62 en: 17 Noviembre 2008, 12:59 pm »

No se si viene a cuento, pero mirando este hilo he visto que las consultas sql las lanzais a pelo sin preformatear la consulta sql.

Una forma de enviar problemas con las consultas sql, es usar cadenas preformateadas para construir las consultas dinámicas.

Me explico: Cuando usamos una cadena preformateada tenemos que indicar el tipo de dato que se va a incluir en la cadena. Esto se hace con los formatos de tipo %s, %d, %f, etc... Esto quiere decir que si la cadena formateada espera un entero y recibe una cadena, este convertirá la cadena a un número entero (cero por defecto).

Ejemplo:

$sql = "SELECT * FROM {nodos} WHERE nid=%d";
$sql = sprintf($sql,'pepitoperez'); // la salida será "SELECT * FROM {nodos} WHERE nid=0";
mysql_query($sql);

De esta forma, preformateando las consultas e indicándoles los tipos de datos, podemos asegurarnos que la consulta sql va a usar los tipos de datos correctos y evitar en gran medida problemas de seguridad debidos a parámetros dinámicos que vienen por los métodos POST y GET que se usan para hacer consultas SQL.

Si encapsulamos la consulta en una función tipo:

function my_db_query() {
  $args = func_get_args();
  $values = array_slice($args,1);
  $sql = mysql_real_escape_string(vprintf($args[0],$values));
  return mysql_query($sql);

}

Podemos conseguir que todas las consultas sql que lancemos sobre nuestra base de datos sean mas seguras.

:)

Añado más cosas que se me han ocurrido después de leer vuestros mensajes:

Existe un pecl que se llama bbcode (bulletin board code http://es2.php.net/manual/es/book.bbcode.php) que permite hacer todo eso sin necesidad de mucho más. La instalación es bastante sencilla (pecl install <paquete>). En el caso que no se pueda instalar un pecl en el servidor existe la alternativa PEAR HTML_BBCodeParser.

La clave de estas piezas de código es que ya están probadas y nos evitan en gran medida tener demasiado código en nuestra aplicación ya que no tenemos que implementar la funcionalidad de parseo, ni el mapeo de tags para los bbcodes. Al tener menos código implementado por nosotros (la mayoría de las veces codificado con prisas y sin prestar atención al conjunto de la aplicación. Esto es una constante en las aplicaciones web que he visto y vivido durante algunos años) para tareas rutinarias mejoramos el mantenimiento de la aplicación y la seguridad.

Algún día dominaremos el mundo :)
« Última modificación: 19 Noviembre 2008, 13:32 pm por eufrasio » En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.4 BETA][Prox. Ver. 0.6][94%]
« Respuesta #63 en: 25 Noviembre 2008, 21:59 pm »

Necesito arreglar el editar y ya.
En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.6][Prox. Ver. 0.7 Patch][19%]
« Respuesta #64 en: 25 Noviembre 2008, 22:18 pm »

Atención: iNews System 0.6 Ya disponible!!!
Descarga: http://www.krews.es/iNews_System/iNews_System_0.6.zip
En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.7 PATCH][Prox. Ver. 0.8]
« Respuesta #65 en: 26 Noviembre 2008, 19:41 pm »

Atención: Version 0.7 PATCH Actualizado!!!
www.krews.es
www.krews.es/iNews_System/iNews_System_0.7PATCH.zip
En línea

Securitykill

Desconectado Desconectado

Mensajes: 15


Ver Perfil
Re: iNews System Project [Actual version: 0.7 PATCH][Prox. Ver. 0.8]
« Respuesta #66 en: 28 Noviembre 2008, 01:35 am »

Error en el admin.php:

Linea 24

Código:
     if($datos['usuario'] == $_POST['usuario'] && $datos['password'] == md5($_POST['contrasena'])){

La password esta almacenada en texto plano ( o al menos cuando yo lo instale en localhost fue asi, por lo tanto no me pude loguear sin quitar lo de md5 )

Código:
$query = mysql_query("SELECT * FROM `usuarios` WHERE usuario='$_POST[usuario]'"); ;

SQL Injection?

===================================
Insecure Cookie Handling:

Código:
if($_SESSION['usuario'] and $_SESSION['contrasena']){

 /* Aqui muestras el panel de admin */

}

Definiendo las sessiones obtienes acceso.

Saludos
En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.7 PATCH][Prox. Ver. 0.8]
« Respuesta #67 en: 28 Noviembre 2008, 19:09 pm »

Error en el admin.php:

Linea 24

Código:
     if($datos['usuario'] == $_POST['usuario'] && $datos['password'] == md5($_POST['contraseña'])){

La password esta almacenada en texto plano ( o al menos cuando yo lo instale en localhost fue asi, por lo tanto no me pude loguear sin quitar lo de md5 )

Código:
$query = mysql_query("SELECT * FROM `usuarios` WHERE usuario='$_POST[usuario]'"); ;

SQL Injection?

===================================
Insecure Cookie Handling:

Código:
if($_SESSION['usuario'] and $_SESSION['contraseña']){

 /* Aqui muestras el panel de admin */

}

Definiendo las sessiones obtienes acceso.

Saludos

En el admin no te preocupes ,estuve haciendo cambios, y lo ultimo no lo entiendo.
En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.8 BETA][Prox. Ver. 0.8 Stable]
« Respuesta #68 en: 28 Noviembre 2008, 19:32 pm »

Atención: La versión BETA de iNews System 0.8 ya esta para descargar.
www.krews.es/iNews_System/iNews_System_0.8BETA.zip
En línea

Erik#


Desconectado Desconectado

Mensajes: 1.138


Gundam


Ver Perfil
Re: iNews System Project [Actual version: 0.7 PATCH][Prox. Ver. 0.8]
« Respuesta #69 en: 28 Noviembre 2008, 22:24 pm »

Error en el admin.php:

Linea 24

Código:
     if($datos['usuario'] == $_POST['usuario'] && $datos['password'] == md5($_POST['contraseña'])){

La password esta almacenada en texto plano ( o al menos cuando yo lo instale en localhost fue asi, por lo tanto no me pude loguear sin quitar lo de md5 )

Código:
$query = mysql_query("SELECT * FROM `usuarios` WHERE usuario='$_POST[usuario]'"); ;

SQL Injection?

===================================
Insecure Cookie Handling:

Código:
if($_SESSION['usuario'] and $_SESSION['contraseña']){

 /* Aqui muestras el panel de admin */

}

Definiendo las sessiones obtienes acceso.

Saludos

El insecure cookie hadling solo sirve para cookies: javascript:document.cookie="usuario=Demo; path=/";
En línea

Páginas: 1 2 3 4 5 6 [7] 8 Ir Arriba Respuesta Imprimir 

Ir a:  

WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines