elhacker.net cabecera Bienvenido(a), Visitante. Por favor Ingresar o Registrarse
¿Perdiste tu email de activación?.

 

 


Tema destacado: Tutorial básico de Quickjs


  Mostrar Mensajes
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 [14] 15 16
131  Programación / PHP / Re: Ayuda con hacking XSS: Usando CURL y sesiones autenticadas. en: 1 Agosto 2007, 16:51 pm
El problema sería entonces que para loguearme debo usar mis credenciales, y luego si cambio algo de la página quedaría como si hiciese los cambios en mi cuenta, y la idea sería hacer cambios en las cuentas de las demás personas. Ejemplo, cambiar el perfil.
Quizás haciendo una pasada por un código javascript y una petición asíncrona enviando datos POST, ¿crees que funcionaría? Intentaré ensayarlo cuando tenga algo de tiempo.
Un saludo.
132  Media / Diseño Gráfico / Re: Proyecto interactivo experimental en Flash, alguna opinión en: 31 Julio 2007, 18:56 pm
http://www.yellowpipe.com/yis/tools/lynx/lynx_viewer.php

Aqui puedes ver como Google indexa tu website al recorrer la web. "Solamente archivos de flash" igual a "no contenido de texto que indexar."
133  Programación / PHP / Ayuda con hacking XSS: Usando CURL y sesiones autenticadas. en: 30 Julio 2007, 13:36 pm
Hola, tengo una dudilla, es la siguiente:
Estoy en una página que requiere autentificación, por medio de sesiones, llamemosla www.victima.com. Entonces, la idea que quiero es que dentro de mi perfil se realize una llamada a la pagina atacante.com/borrar.php. La página borrar.php se conecta mediante CURL a la página que edita el perfil del usuario enviandole una serie de datos POST, así:

Código
  1. $postdata = array(
  2. 'nombre' => 'Cambiado'
  3. );
  4. $ch = curl_init();
  5.  
  6. curl_setopt($ch, CURLOPT_URL, "http://www.victima.com/gestionar-perfil.php");
  7. curl_setopt($ch, CURLOPT_POSTFIELDS, $postdata);
  8. $document = curl_exec($ch);
  9.  

He hecho un "escaneo" con la extensión Tamper Data y he visto que la variable POST nombre envia el contenido de el nombre que aparece en el perfil. Entonces, la idea es que normalmente, al llamar al anterior script, debería modificarse el nombre a "cambiado". El proceso según lo entiendo, es como sale en la imagen:



Ahora bien, si tecleo en mi explorador atacante.com/borrar.php, en lugar de la página normal, sale la página de autentificación del website.



Supongo que al estar por fuera de victima.com entonces no estoy autenticado. La cosa es, dentro del perfil de victima.com, ¿como puedo incluir atacante.com/borrar.php y mantener la autentificacion que ya tengo en victima.com?

He tratado cosas como (dentro de victima.com/perfil.php):

Código
  1. <img src="atacante.com/borrar.php" />
  2. <iframe src="atacante.com/borrar.php">

Pero ninguna de las dos me ha servido, incluso dentro del IFRAME sale de nuevo la pantalla de autentificación como si no estuviera logeado.

Quizás con algo de javascript podría hacerlo, pero no se demasiado de JS y manejo de archivos. O tal vez usando alguna petición Ajax para atacante.com/robar.php

¿Teneis alguna idea? Muchas gracias de antemano!!

134  Programación / PHP / Re: Cómo mostrar resultados en columnas en: 27 Julio 2007, 12:41 pm
Código
  1. $result = @mysql_query($sql);

No recomendado. Personalmente le tengo un poco de mala maña al "@" porque muchas veces no te muestra errores graves que pueden hacer que el script deje de funcionar. Yo personalmente preferiría:

Código
  1. $result = mysql_query($sql);
  2. if(isset($result)){
  3.  //Codigo para situacion de exito.
  4. }else{
  5. print "No se puede conectar a la base de datos:<br/>".mysql_error();
  6. }


mysql_error() te explica el error que pueda presentarse, y es bastante explícito o sea que te puede ayudar más que simplemente ignorar el error olímpicamente.
135  Programación / PHP / Re: problemas en la web en: 27 Julio 2007, 12:36 pm
Tendrías que fijarte que en las funciones donde te conectes a la Base de datos esté correctamente el nombre y clave del usuario que te den en Lycos, además de el nombre de la base de datos. Por ejemplo, yo en mi PC me conecto así (supongo que tu igual):
Código
  1. mysql_pconnect("localhost","root")
Pero en Lycos puede que sea distinto, algo del estilo...
Código
  1. mysql_pconnect("mysql.usuario.lycos.es","usuario","clave454578").
Y no te olvides de usar pconnect para ahorrar tráfico ;)
136  Programación / PHP / Ataque CSRF: Llamar a Pagina incluyendo variable POST en: 14 Julio 2007, 18:44 pm
Hola, estaba leyendo sobre los ataques CSRF y como hacerlos, y me puse a pensar en de qué manera por ejemplo desde un Iframe llamar a una página distinta pero pasandole argumentos POST. Si fuera con GET,por ejemplo dominio.com/?accion=borrar entonces sería muy sencillo, pero no se como se puede hacer con POST.

¿Alguien sabe la solución? Muchas gracias.
137  Programación / PHP / Re: Varios botones HTML, para distintos envios POST en: 13 Julio 2007, 17:43 pm
Gracias por moverlo, la verdad no sabía si estaba relacionado más con PHP o con HTML, pero bueno.

La cosa entonces es: Digamos que tengo dos inputs.

Código
  1. <input type="submit" name="guardar">
  2. <input type="submit" name="borrar">

Eso quiere decir, que si clicko "guardar", se me creará una variable $_POST['guardar'], y en cambio si clicko "borrar", se me creará una variable $_POST['borrar'].  Con cada botón clickado, se genera una variable POST con el name del boton, y de los demás botones no se crea variable, ¿Es así?
138  Programación / PHP / Varios botones HTML, para distintos envios POST en: 12 Julio 2007, 19:17 pm
Necesito ayuda con una cosilla, estoy creando un CMS, y cuando llego a las caracteristicas de escribir entradas, quiero algo similar al Wordpress que permite varias opciones como "guardar y seguir editando", "guardar", "publicar", pero la cosa es que no se como hacer para que el archivo PHP al que apunta el formulario (action="archivo.php") detecte el boton que se ha clickado, a menos que sea con javascript, y quiero hacerlo de ser posible independiente de javascript, solamente con HTML, por lo menos he intentado deshabilitando javascript y en Wordpres funciona igual.
Si alguien tiene alguna idea, enviando quizás algun input type="hidden" o algo similar, echadme una mano.
Gracias.
139  Media / Diseño Gráfico / Re: [AYUDA]Diseño de webs... en: 4 Julio 2007, 14:11 pm
Con CSS y HTML para hacerla, vas suficiente de conocimiento. Ahora, si quieres meterle cosas como formularios en tiempo real, algo de ajax, pues si tienes que saber javascript, e incluso con poco JS puedes hacer cosas interesantes. Eso si, yo no soy diseñador así que de teoria de colores, de localización de contenido y tales no se demasiado, pero supongo que será igualmente sencillo. Solamente procura no mezclar colores con demasiado contraste (o algo así), ni colores chillones...#ff00ff no por favor!!
XD
140  Media / Diseño Gráfico / Re: [AYUDA]Diseño de webs... en: 2 Julio 2007, 17:28 pm
Supongo que no, realmente las imágenes no creo que cambien mucho de Kilobytes por añadirles texto.
Además tienes la ventaja de que puedes ponerle cualquier fuente, no como en texto normal, que estás atado a las tipografías que use el que vea tu web.
Un saludo!
Páginas: 1 2 3 4 5 6 7 8 9 10 11 12 13 [14] 15 16
WAP2 - Aviso Legal - Powered by SMF 1.1.21 | SMF © 2006-2008, Simple Machines