Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
Webmaster-Security Fragen zur richtigen Serverkonfiguration oder Absicherung dynamischer Scripte gehören hier hinein.

eigenes cms

Diskussion: eigenes cms im Forum Webmaster-Security, in der Kategorie Security Area; Anzeige hey leute! hab mit nem freund zusammen ein eigenes content-management in php realisiert was zwar nicht riesenumfangreich ist aber ...

Antwort
Alt 15.12.06, 16:23   #1 (permalink)
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard eigenes cms

Anzeige

hey leute!
hab mit nem freund zusammen ein eigenes content-management in php realisiert was zwar nicht riesenumfangreich ist aber doch ein paar funktionen enthält.
das ganze läuft momentan auf
http://jscms.js.funpic.de als eine art "public beta" oder so.
also wär meine 1. bitte dass sich vielleicht ein paar leute ein bisschen durchclicken und gerne ein paar seiten reinstellen, halt alle funktionen mal ausprobieren um eventuelle fehler zu finden. wenn sich wer mit xss etc auskennt, wär das auch hilfreich wenn jemand das testen wuerde.
2. hätte ich noch ne frage, da momentan dort bilder von joomla benutzt werden. joomla läuft ja unter der gpl, und ich bin mir nicht sicher ob ich, falls ich dieses content management verkaufen will, diese bilder mitliefern darf oder was es da fuer möglichkeiten gibt. selbst bilder erstellen wär natuerlich auch kein problem, aber bis jetzt habe ich nur auf die funktionalität geschaut und nicht primär auf design,ausserdem bin ich wohl net so begabt in sachen bildbearbeitung ;) genauso verhält es sich mit dem benutzten fck-editor und dem javascript-kalenderpicker.. kann mich da jemand aufklären wie das rechtlich aussieht? wär super :)

mfg jacky

heinzelJacKy ist offline   Mit Zitat antworten
Alt 16.12.06, 10:21   #2 (permalink)
 
Benutzerbild von Eydeet
 
Registriert seit: 14.04.06
Eydeet Leistung: Facit NTK
Likes: 4
Standard

Wie heißt denn das Passwort?
Eydeet ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 16.12.06, 12:46   #3 (permalink)
 
Registriert seit: 25.06.06
0wnZ Leistung: Facit NTK
0wnZ eine Nachricht über ICQ schicken
Likes: 0
Standard

Name: admin
Passwort : root

;P
0wnZ ist offline   Mit Zitat antworten
Alt 16.12.06, 16:10   #4 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

jo also da gibts halt schon ein paar kleine bugs
ERit ist offline   Mit Zitat antworten
Alt 16.12.06, 17:56   #5 (permalink)
 
Registriert seit: 29.11.06
802.11b Leistung: Facit NTK
802.11b eine Nachricht über ICQ schicken
Likes: 0
Standard

muhahaha erster ^^
achjaaa ... sucht mal sicherheits lücken
http://jscms.js.funpic.de/index.php?act=1 <--- sollte login dingen sein
p.w poste ich später nochmal ^^

hehe... ma gucke was das Ding alles aushält.
802.11b ist offline   Mit Zitat antworten
Alt 16.12.06, 19:12   #6 (permalink)
Themenstarter
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

Zitat:
jo also da gibts halt schon ein paar kleine bugs
welche denn? wär net schlecht wenn du die aufzählen wuerdest
das pw "root" ist momentan hardgecodet und funktioniert fuer jeden existierenden benutzer, wird aber bei ner normalen version wohl net so sein

tobt euch gerne aus ;-) solang sich net funpic beschwert weil ihr ihre server zerschossen habt is mir das grad recht..

achja, kennt sich jetzt jemand aus wie das mit den bildern etc ist?

mfg jacky
heinzelJacKy ist offline   Mit Zitat antworten
Alt 16.12.06, 20:10   #7 (permalink)
c1b
 
Registriert seit: 27.07.06
c1b Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von heinzelJacKy
das pw "root" ist momentan hardgecodet und funktioniert fuer jeden existierenden benutzer, wird aber bei ner normalen version wohl net so sein
Es waere nicht schlecht, wenn du das rausmachst, damit es so ist wie in der spaeteren richtigen Version.

mfg
c1b
c1b ist offline   Mit Zitat antworten
Alt 17.12.06, 10:58   #8 (permalink)
 
Benutzerbild von ERit
 
Registriert seit: 31.03.05
ERit Leistung: Facit NTK
Likes: 0
Standard

keine ahnung ob dir das weiterhilft, ist halt schon sehr alt aber geht trotzdem teilweise noch:
http://ha.ckers.org/xss.html
http://www.google.at/search?hl=de&q=...nG=Suche&meta=
hab grad garkeine zeit mich damit zu beschäftigen, ich probier mal was wenn ich den fortschritt meines projektteams ("diplomarbeit") wieder eingeholt habe wir schreiben auch gerade an so einem cms für eine firma und ich fauler sack muss noch ein modul fertigstellen.
lg
ERit ist offline   Mit Zitat antworten
Alt 17.12.06, 14:41   #9 (permalink)
Themenstarter
 
Registriert seit: 11.09.05
heinzelJacKy Leistung: Facit NTK
heinzelJacKy eine Nachricht über ICQ schicken heinzelJacKy eine Nachricht über AIM schicken
Likes: 0
Standard

das xss sheet kenn ich schon und hab auch schon ein paar einfache methoden ausprobiert in richtung xss und sql-injection, aber da ich selber net viel erfahrung in der richtung hab sondern mich nur auf online-artikel verlassen kann, denke ich dass es wohl noch komplexere angriffsvektoren gibt an die ich net gedacht hab bei der programmierung..
mit dem hardgecodeten pw wollte ich verhindern, dass der erste spack ankommt und das admin-pw ändert und dann keiner mehr zugriff hat bis ich die db tilte ;-) man kann auch monentan noch das passwort fuer alle benutzer ändern und benutzen, aber das "root" ist so eine art master-pw das immer funktioniert. das ganze war einfacher, also in den scripts eine änderung des admin-pws zu unterbinden, deswegen wirds auch momentan noch so bleiben, am grundsätzlichen sicherheitsmodell ändert sich ja nix.

mfg jacky
heinzelJacKy ist offline   Mit Zitat antworten
Alt 17.12.06, 15:28   #10 (permalink)
c1b
 
Registriert seit: 27.07.06
c1b Leistung: Facit NTK
Likes: 0
Standard

Sieht aus als waere dein Login anfaellig fuer SQL-Injection.
Oeffne: http://jscms.js.funpic.de/index.php?act=1
Username: admin
Passwort:
Code:
' OR 'X' = 'X
Dann bekomm ich oben die Leiste zu sehen, kann aber nicht darauf zugreifen (hab jetzt auch nicht die Zeit um weiter zu probieren).
Solltest auf jeden Fall mal danach schauen.

mfg
c1b
c1b ist offline   Mit Zitat antworten
Alt 17.12.06, 15:35   #11 (permalink)
Senior Member
 
Benutzerbild von odigo
 
Registriert seit: 25.12.04
odigo Leistung: 8086odigo Leistung: 8086
odigo eine Nachricht über ICQ schicken
Likes: 54
Standard

Zitat:
Original von c1b
Sieht aus als waere dein Login anfaellig fuer SQL-Injection.
Das hat nichts mit SQL-Injection zu tun. Die Leiste bekommt man bei jedem falschen Passwort zu sehen.

Gruß odigo
odigo ist offline   Mit Zitat antworten
Alt 17.12.06, 16:08   #12 (permalink)
Administrator
 
Benutzerbild von Mackz
 
Registriert seit: 02.10.01
Mackz Leistung: Pentium IMackz Leistung: Pentium I
Likes: 30
Standard

* Da sich der Schwerpunkt der Diskussion hier auf die Sicherheit konzentriert, in unser schönes neues Webmaster-Security Forum geschoben. *
__________________
RL sux big time... auch 2012!

Deleting pr0n is like killing your best friend

[HaBo] bei Facebook - Werde Fan
Mackz ist offline   Mit Zitat antworten
Alt 17.12.06, 17:32   #13 (permalink)
c1b
 
Registriert seit: 27.07.06
c1b Leistung: Facit NTK
Likes: 0
Standard

Zitat:
Original von odigo
Zitat:
Original von c1b
Sieht aus als waere dein Login anfaellig fuer SQL-Injection.
Das hat nichts mit SQL-Injection zu tun. Die Leiste bekommt man bei jedem falschen Passwort zu sehen.

mhh, ist mir nicht aufgefallen.
Ich hab den Wald wohl vor lauter Baeumen uebersehen.

Sorry

mfg
c1b
c1b ist offline   Mit Zitat antworten
Alt 17.12.06, 20:04   #14 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Hey wenn du mir mal die Sources zukommen lassen würdest würd ich mal nach Lücken suchen das geht imo besser als auf ner Seite.
Ich würds aber auch verstehen wenn du sie nicht preisgeben willst

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 17.12.06, 21:09   #15 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Um Wollen geht's aber nicht... Produkte, die andere Entwicklungen verwenden, die unter der GPL stehen, müssen ebenfalls unter die GPL oder eine gleichwertige Lizenz gestellt werden. Und die GPL besagt, dass die Sourcen offengelegt werden müssen
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » Webmaster-Security » eigenes cms
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Eigenes Browsergame Teletappy Games 6 15.07.08 16:44
eigenes p2p CPU8080 Downloads 11 17.05.07 08:18
eigenes wiki gelöscht (Web-) Design und webbasierte Sprachen 8 08.05.07 17:31
eigenes cms heinzelJacKy (Web-) Design und webbasierte Sprachen 10 17.12.06 15:35


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61