Netsparker
 
Weby 24. maj 2010 18:52:26 Pridružen od:
30. apr 2008
770 objav
120 21 2
#1

Pozdravljeni!

Pred nekaj dnevi sem našel programček, ki išče možne vdore (SQL injection).

http://www.mavitunasecurity.com/netsparker/

Potem sem se lotil preizkušanja, če to dejansko deluje.

Hitro spišem formo za registracijo...uporabnik, geslo, mail.



Rezultat programčka:

Find Hidden Resources finished.

Find Hidden Resources finished sending all requests, waiting for responses.

Calculating Attack Possibilities...

Boolean SQL Injection Attack Possibilities : 416

SQL Injection Attack Possibilities : 91

Cross-site Scripting Attack Possibilities : 227



Total Attack Possibilities : 734






Poizkusimo še WordPress

Total Attack Possibilities: 4500+



Sedaj pa se mi poraja vprašanje, kje sploh dobit bolj varno registracijsko skripto?

oz. kako tole še bolj zaščititi?


všeč(0) ni všeč(0) spam(0)
No Packages marked for Update
 
zeko 24. maj 2010 19:37:32 Pridružen od:
26. feb 2010
2680 objav
3522 839 122
#2

Zdej tko, nise nek scriptkiddie ampak vsi odprtokodni sistemi imajo ZNANE exploite, ki so, recimo temu tako googlable. Ce imas nek custum projekt, pri katerem je koda spisana iz nule, se zmeraj obstajajo exploiti, vendar jih je potrebno najt itd...



Sicer pa je to moje popolnoma laicno mnenje .)


všeč(0) ni všeč(0) spam(0)
noobiliate & bizarre domain name collector
 
Weby 24. maj 2010 19:44:49 Pridružen od:
30. apr 2008
770 objav
120 21 2
#3

Se popolnoma strinjam z tabo.

Trenutno preizkušam izboljšati svojo formo.

Za uporabniško ime sem dodelil pogoj, da je lahko geslo in uporabniško ime le iz številk in črk, seveda so se attacki zmanjšali vendar to po mojem ni rešitev, ker veliko ljudi v svojih geslih uporablja specialchars(!"#$).


všeč(0) ni všeč(0) spam(0)
No Packages marked for Update
 
SlimDeluxe 24. maj 2010 20:30:56 Pridružen od:
29. apr 2010
1223 objav
1022 144 9
#4

Iz gesla itak v prvem koraku delaš hash tako da ne vem zakaj bi ga kakorkoli omejeval na neke znake.

Sicer pa imaš na voljo mysql_escape ki ti escape-a vse, kar bi lahko pokvarilo query, pri outputu pa uporabljaš htmlentities($neki), da ti ne pokvari html-ja / javascripta.


všeč(0) ni všeč(0) spam(0)
Freelance Web Developer
 
Weby 24. maj 2010 20:52:00 Pridružen od:
30. apr 2008
770 objav
120 21 2
#5

Seveda uporabljam vse našteto in po vašem in mojem mnenju bi to zadoščalo za vso varnost. Vendar samo preizkušam to orodje in mi ni čisto jasno iz kje bi lahko prišel vdor.



Preko take kode mi v 1 letu ni še nihče vdrl v spletno stran (sha-512, mysqlrealescape_string). Pač orodje najde razne možne exploite in bi jih zaradi radovednosti rad odpravil. Možnost je pa tudi, da to orodje prikazuje narobe.


všeč(0) ni všeč(0) spam(0)
No Packages marked for Update
 
zeko 24. maj 2010 20:56:32 Pridružen od:
26. feb 2010
2680 objav
3522 839 122
#6

Prosim za hec potestiraj tole stran :) http://www.kaspersky.com


všeč(0) ni všeč(0) spam(0)
noobiliate & bizarre domain name collector
 
SlimDeluxe 24. maj 2010 21:17:46 Pridružen od:
29. apr 2010
1223 objav
1022 144 9
#7

Ne vem, če bi tako orodje bilo za kakšno uporabo, bi lahko enostavno tudi izpisalo tudi na kaj točno je zadeva ranljiva, nakar bi zadevo lahko popravil brez ugibanja.

Za to pa predvidevam moraš kupiti ta program :)


všeč(0) ni všeč(0) spam(0)
Freelance Web Developer
 
Matjaž 25. maj 2010 05:43:18 Pridružen od:
21. sep 2007
3505 objav
2603 308 45
#8

Hm zanimivo tole. Za hec sem šel skenirat eno mojo joomlo. vse kar je našel je bilo 6 manjših "problemčkov" , kot je razkrit email ipd.

Mimogrede...testiranje strani s takimi orodji zna bit precej nevarno. Program servira kar precej prometa in raznih zahtev na server. Lahko povzročiš tudi ddos ali kakšen ban od ponudnika.


všeč(0) ni všeč(0) spam(0)
 
bl4ckb1rd 25. maj 2010 14:09:51 Pridružen od:
18. avg 2008
1122 objav
750 91 11
#9

SlimDeluxe:

Ne vem, če bi tako orodje bilo za kakšno uporabo, bi lahko enostavno tudi izpisalo tudi na kaj točno je zadeva ranljiva, nakar bi zadevo lahko popravil brez ugibanja.

Za to pa predvidevam moraš kupiti ta program :)




Niti približno. Če pa že, ti pa sesuje celotno kodo :) Ne obstaja nek ultimate program, ki ve vse... drugače bi bil že standard v uporabi.


všeč(0) ni všeč(0) spam(0)
blackbird.si - Moj plac za odlaganje problemov in rešitev...
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se