HaBo Lounge ![]() Nimm Platz an der Bar und entspanne Dich. Hier gehts ausnahmsweise mal nicht um IT-Themen. |
Diskussion: Die Sucht nach Sicherheitslücken im Forum HaBo Lounge, in der Kategorie Sonstiges; Anzeige Samstag Abend, ich habe Zeit und will ein bisschen programmieren. Vorher noch ein bisschen im Internet surfen und da ...
![]() |
| | #1 (permalink) |
| Registriert seit: 23.11.08 ![]() Likes: 0 | Anzeige Samstag Abend, ich habe Zeit und will ein bisschen programmieren. Vorher noch ein bisschen im Internet surfen und da - hm die Url sind aber komisch aus ./search.php?s=DESC geändert in ./search.php?s=asd Mysql Fehlermeldung. Puls schießt in die Höhe. Uch das ist aber interessant. CMS der Seite heruntergeladen,installiert PHP Code durchgewühlt,rum probiert noch einen anderen Xss-Fehler aber nichts spannendes. Ist ja sowieso nur ein kleines CMS... Es ist spät Abends, ich bin müde und habe nichts programmiert. Kennt noch jemand das? So langsam nerve ich mich selbst... Die Sucht wird dadurch verstärkt das man in 10% der Fällen dann doch was interessantes findet. |
| | |
| | #2 (permalink) | |
| Zitat:
__________________ | ||
| | |
| HaBOT | - Anzeige - |
| |
| | #3 (permalink) |
| Member of Honour ![]() | juhu, ich bin nicht der einzige mit dieser Krankheit ![]() am tollsten finde ich immer ein ?page=impressum.html oder ähnliches in der URL.... man glaubt gar nicht, wie oft das vorkommt.... und in den meisten Fällen, wenn ich versuche ein page=/etc/passwd oder ähnliches draus zu machen, hat der Seitenbetreiber einfach nur Glück, dass der Server z.B. durch die open_basedir-Restriktion o.ä. geschützt ist oder bei Strato z.B. jeder Account anscheinend in 'nem chroot-jail sitzt - ich möchte mal behaupten, 80-90% aller solcher Seiten, wo die zu includente Datei über die URL festgelegt wird, sind vom PHP-Script her nicht ausreichend geschützt (z.B. durch whitelisting) |
| | |
| | #4 (permalink) |
| Hmm komisch ich finde kaum so offensichtliche RFI/LFIs... Code: Vorher noch ein bisschen im Internet surfen und da - hm die Url sind aber komisch aus ./search.php?s=DESC geändert in ./search.php?s=asd Nehme mal nicht an, das dass DESC für DESCENDING stehen soll, wenn ja warum sollte man den über nen Parameter definieren können. Code: So langsam nerve ich mich selbst... | |
| | |
| | #5 (permalink) | |
| Themenstarter Registriert seit: 23.11.08 ![]() Likes: 0 | Klar so etwas offensichtliches findet man selten aber man sieht es doch manchmal wenn man sich ein Suchformular im Quelltext und wenn dann ein desc/asc als value bei einer Select Auswahl eingetragen ist macht mich das genau so neugierig wie wenn es in einer Url steht. Warum man eine Seite sich einfach mal so im Quelltext anguckt ist noch eine andere Sache. Zitat:
| |
| | |
| | #6 (permalink) |
| Moderator ![]() Registriert seit: 30.09.06 ![]() ![]() ![]() ![]() ![]() ![]() Likes: 442 | Soviel Zeit und Langeweile wie ihr möcht ich auch mal wieder haben. ![]() Ich kann diese "Sucht" aber durchaus auch nachvollziehen. Als mir noch die Zeit dafür blieb, hab ich teilweise auch Sources durchstöbert um Lücken für spezifische Server zu finden. Irgendwann kam aber der Punkt, an dem ich angefangen habe, lieber was produktives zu machen. Das Feedback ist zumeist auch positiver als wenn man für Webserver-Logs Immutable-Bits setzt u.ä..
__________________ Mein Blog - Mein Job - Diaspora Der Ring uns zu knechten besteht aus 12 Sternen auf blauem Grund. Neue Beiträge im Habo via Twitter - Das HaBo auf FB - Das HaBo bei G+ |
| | |
![]() |
| - Anzeige - | |
| |
| Themen-Optionen | |
| Ansicht | |
| |
Ähnliche Themen | ||||
| Thema | Autor | Forum | Antworten | Letzter Beitrag |
| Programm, welches in einem DV-Video nach Fehlern sucht | tine | Music- & Filmbox | 1 | 20.04.07 12:55 |
| Sicherheitslücken in der JVM-Sandbox? | konrad | (In)security allgemein | 3 | 08.07.05 16:52 |
| ccc bluetooth sicherheitslücken | markg | News & Ankündigungen | 0 | 29.12.04 17:18 |
| Internet Explorer sucht 15 Sek. nach DFÜ-Verbindung | peeter | Die Problemzone | 6 | 21.06.04 20:36 |