Бесплатные PHP скрипты - форум техподдержки

Бесплатные PHP скрипты - форум техподдержки

Форум техподдержки WR-Скриптов на php. Обсуждаем: основы программирования на PHP 5 - 7 версий, различные подходы к написанию скриптов на php 7 без MySQL. А также WR-скрипты: бесплатные доски объявлений, скрипты форумов, Гостевые книги, Каталог ссылок, Галерея, Фотоальбом, Счётчики, Рассылки, Анекдот и другие. Принимаются пожелания для новых версий. Сообщите какой скрипт нужен для Вашего сайта, постараемся найти или реализовать. Скачать скрипты можно бесплатно. Вместе мы сделаем бесплатные php скрипты лучше и доступнее!

Главная сайта бесплатных php скриптовГлавная сайта   ПоискПоиск  
Сегодня: 18.04.2024 - 19:41:21
Страницы:  1  

Гостевая книга XXS

Объявление - WR-Scriptы в UTF-8 кодировке

Активно обновляю скрипты и перевожу их в UTF-8 кодировку. Список перекодированных php скриптов доступен на главной странице сайта. Скачивайте скрипты и устанавливайте на свой сайт! В ближайшее время обновлю каталог знакомств, форум Про, фотоальбом, доски объявлений лайт и ЛЮКС.

На форуме, пожалуйста, пишите что модернизировать в скриптах в первую очередь. Постараюсь исправить большую часть пожеланий!
Планирую продолжить работы весь 2023 год.

АвторСообщение

shumee

S
Участник форума

Приветствую тебя Михаил В очередной раз обнаружыв дыру в твоих скриптах решил сообщить тебе об этом.
Сейчас речь пойдёт о твоей гостевой книге. Заходим на страничку https://www.wr-script.ru/guest/index.php
К сожалению с вводимыми данными в поля пока небыло времени разбираться, но я наткнулся вот на какую особенность...
кликаем по ссылке "Добавить сообщение". Первое на что обращаем внимание это на CAPTCHA и о её защите но о ней я описывал уже в уязвимости твоего форума. Так что речь пойдёт не об этом. Вот обращать внимание мы будем на строку index.php?event=new&page=1
Первое что пришло на ум...добавить или стереть какие либо строки...после всех попыток я обнаружил следующее...

Если добавить знак "+" после цифры с номером страницы и далее написать (к примеру цыфру 1) [index.php?event=new&page=1+1] скрипт выдаёт безумный цикл цыфр. насколько он бесконечен я не проверял но суть не в этом. Нажав на стоп, выделяем мышкой ссылку "Добавить сообщение" и видем в строке статуса [https://www.wr-script.ru/guest/index.php?event=new&page=1%201]

Что можно с этим добром сделать, я думаю тебе должно быть известно для примера вот тебе 2 "безобидных" варианта:

index.php?event=new&page=1+<script>alert('');</script>
index.php?event=new&page=1+<script>alert(document. cookie);</script>

Далее вписываем "нужную" строку, используем снифер и вуаля...
А как ты и написал мне в посте про CAPTCHA на форуме...У тебя всё как раз хранится в куках Вот и думай.

Сообщение # 1 14.10.08 - 06:19:07

WR

W
Участник форума

shumee, круто Спасибо за найденную уязвимость. Сегодня исправлю гостевую wr-liteguest и wr-guest 1.8 - добавлю вот такую строку в нужном месте:


Код:

if (!ctype_digit($page)) {$page=1;}


и проблема исчезнет.

Сообщение # 2 14.10.08 - 12:08:54

Maksir

M
Участник форума

WR, надо бы подумать, как скрипты уже переиначить для php5>
В отладке сразу вот такие же вещи всплывают.
Да и сервер тож ставить повыше, там легче с атрибутами и управлением - понятней всё и правильнее логически.

Сообщение # 3 14.10.08 - 14:28:04

WR

W
Участник форума

Maksir, ага, надо в начале года поставить себе новую сборку Денвера и на ней протестировать и отладить работу всех скриптов.

Сообщение # 4 15.10.08 - 07:33:42

User

U
гость

Денвер? мне тебя жалко!

неужели так сложно самому настроить apache + php5 + mysql? а еще лучше поставить linux и прописать от 1 до 3х комманд?)

Пример для suse:
zypper in apache2
zypper in php5-*
zypper in mysql-community-server

Сообщение # 5 02.05.12 - 20:23:16

147

1
гость

Вот примерно так User рассуждал бы о транспортном средстве, по примеру его рассуждений о денвере.

Машина? мне тебя жалко!
неужели так сложно самому настроить велосипед + 2 колеса + двигатель? а еще лучше перебрать весь двигатель и потратить на это от 1 до 3х недель?

Сообщение # 6 02.05.12 - 23:07:26

Whitewolf

W
гость

Ребята не ссорьтись используйте лучше XAMPP 1.8.1(Apache 2.4.3, MySQL 5.5.27, PHP 5.4.7, phpMyAdmin 3.5.2.2, FileZilla FTP Server 0.9.41, Tomcat 7.0.30 (with mod_proxy_ajp as connector), Strawberry Perl 5.16.1.1 Portable, XAMPP Control Panel 3.1.0 (from hackattack142)). Это самый популярный и кросплатформенный продукт. Удачи вам в разработки скриптов.

Сообщение # 7 26.10.12 - 16:03:30

fairyanna

F
гость

Че-то я не понял, ну жмякаю я на ЛС, а там адресная строка не дает редактироваться или это только в осле?

Сообщение # 8 16.12.14 - 11:11:58
Уязвимость CAPTCHA картинки :Предыдущая темаСледующая тема: Уязвимость IMG
Страницы:  1  

Сообщение
Имя E-mail
Сообщение

Нажмите на точку возле имени для обращения к участнику

Смайлы:

Ещё смайлы
Эмодзи
         
Защитный код: (введите цифры, которые на синем фоне)
Ответ на вопрос: (Какой сейчас год?)
   
WR-Счётчик
Powered by WR-Forum Professional © 2.3 UTF-8 beta версия