Foro de elhacker.net

Seguridad Informática => Desafíos - Wargames => Mensaje iniciado por: RedZer en 31 Octubre 2010, 00:17 am



Título: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 00:17 am
hola camaradas bueno como dice el titulo a cabo de subir mi pagina aun hosting gratuito esta pagina que acabo de hacer va ser una pagina de noticias me gustaria ver si le pueden encontrar algun fallo de programacion ami pagina ya que aun no la empiezo a ocupar esta en prueba y por eso me gustaria saber que fallos tiene para asi modificarlos  esta echa en php  y mi manejador de bd es mysql


Título: Re: buscar fallos de programacion en mi pagina
Publicado por: KuraraGNU en 31 Octubre 2010, 00:23 am
¿Hola? ¿Y tu página?


Título: Re: buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 00:30 am
jajajajajajaj upps tan emocionado que estaba que se me olvido poner la pagina :silbar: aki ta es esta

http://elangelopolitano.net16.net/


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: [u]nsigned en 31 Octubre 2010, 01:07 am
En el scroll de "lo + leido" me encontre con esto:

Citar
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/a6898447/public_html/index.php on line 323

Esta es una version de pruba,pero cuando ya tengas la web final te recomiendo deshabilitar el reporte de errores de PHP por seguridad

Saludos


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 01:18 am
En el scroll de "lo + leido" me encontre con esto:

Citar
Warning: mysql_fetch_assoc(): supplied argument is not a valid MySQL result resource in /home/a6898447/public_html/index.php on line 323

Esta es una version de pruba,pero cuando ya tengas la web final te recomiendo deshabilitar el reporte de errores de PHP por seguridad

Saludos

aok amigo pero como le isiste para encontrar eso me podrias explicar y claro que lo voy areglar no me conviene dejarlo con esos fallos


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: Bhrentox en 31 Octubre 2010, 02:34 am
En lo que te dijo unsigned
 ni idea de que signifique eso la verdad pero yo lo encontre abriendo el codigo fuente de tu pagina y despues casi al final esta eso que te puso el dale control + F y en la barrita que se abre ponle warning y listo te llevara donde esta eso y pues si sale en la ventana de "lo + leido"  XD. salu2


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 03:02 am
aok ya lo vi muchas gracias, ahora me surgio una duda por ejemplo tengo este error de programacion si yo no lo corrigo que podria pasar? me dan un ejmplo


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: Xt3mP en 31 Octubre 2010, 03:47 am
Algo que a veces no tiene importancia es:
http://elangelopolitano.net16.net/internacional2.php?sección=

Si le pones un switch, es decir:

Código
  1. <?php
  2. $mod = $_GET['sección'];
  3. switch($mod){
  4. case "nacional":
  5. //
  6. break;
  7.  
  8. case "internacional":
  9. //
  10. break;
  11.  
  12. default;
  13. echo "No existe la sección";
  14. }
  15. ?>
  16.  

Sería mejor, es un comentario nada mas, saludos.


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 04:34 am
aok mi amigo tratare de coregir esa parte muchas gracias


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: Xt3mP en 31 Octubre 2010, 10:42 am
Tambien aca:

http://elangelopolitano.net16.net/index.php?error=yes

En tu archivo consulta.php deberia tirar el error y no por la URL, esto dependiendo de tu código puede ser explotado, te recomiendo que sea algo asi:

Código
  1. <?
  2. $check = mysql_query("SELECT * FROM users WHERE user='".mysql_escape_string($user)."' AND pass='".mysql_escape_string($pass)."' ");
  3. if ($check1 = mysql_fetch_object($check)){
  4. echo "Correcto!";
  5. }else{
  6. echo "Datos incorrectos";
  7. }
  8. ?>
  9.  

Es decir, mostrar el error en el mismo archivo que procesa, saludos.
-----
Edito:

Aca: http://elangelopolitano.net16.net/leer.php?id=8

Si no existe la noticia o el ID no te tira error, te recomiendo que sea algo asi:

Código
  1. <?
  2. $id = strip_tags($_GET['id']);
  3. $check = mysql_query("SELECT * FROM news WHERE id='".mysql_escape_string($id)."' ");
  4. if ($check1 = mysql_fetch_object($check)){
  5. echo "MUESTRAS NOTICIA";
  6. }else{
  7. echo "No existe la noticia";
  8. }
  9. ?>
  10.  

Saludos.


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: Shell Root en 31 Octubre 2010, 17:05 pm
Full Path Disclosure jejejejajajajajajajajajaja
http://elangelopolitano.net16.net/noticiero.php?noticia=8

Blind SQL injection
http://elangelopolitano.net16.net/noticiero.php?noticia=8%20and%201=1


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 19:51 pm
Full Path Disclosure jejejejajajajajajajajajaja
http://elangelopolitano.net16.net/noticiero.php?noticia=8

Blind SQL injection
http://elangelopolitano.net16.net/noticiero.php?noticia=8%20and%201=1


oie amigo me podrias decir que es lo que estas haciendo en donde dicesBlind SQL injection  podrias explicarme ? porfavor
jaja porcierto alguien movio un codigo en mi pagina j :-[ en la parte de lo mas leido ya que ahora me marca error  :-\ no me molesta por eso les pedi que me ayudaran a nalizarla , lo weno que tengo una copia de eyo pero me gustaria saber como le isieron me podrian explicar  para que no vuelva aocurrir lo mismo de antemano gracias


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: Xt3mP en 31 Octubre 2010, 22:14 pm
Full Path Disclosure jejejejajajajajajajajajaja
http://elangelopolitano.net16.net/noticiero.php?noticia=8

Blind SQL injection
http://elangelopolitano.net16.net/noticiero.php?noticia=8%20and%201=1

Pues yo no le veo esos fallos, saludos.


Título: Re: Me ayudan a buscar fallos de programacion en mi pagina
Publicado por: RedZer en 31 Octubre 2010, 22:18 pm


me podrian decir como le isieron para que marcara error en la parte de lo mas leidoo porfavor para corregir ese apartado