webwerk - самописный

Discussion in 'Проверка на уязвимости' started by Toxa33rus, 31 Mar 2012.

  1. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Проверьте, пожалуйста, сайт webwerk.ru
    Я только начинаю изучать РНР и вот это то, что получилось пока что.
    Сайт на шаблонах, портфель берется из SQL, админки пока нет. Пока хочу на этом этапе более-менее довести до человеческого вида код.
     
    2 people like this.
  2. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    поржал) http://webwerk.ru/portfolio/?id=-50

    Ты красавец ;)
    [​IMG][​IMG]
     
    #2 Osstudio, 1 Apr 2012
    Last edited: 1 Apr 2012
  3. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Блин, я аж испугался. Думаю не уж-то id с минусом вывел какой косяк.
    Да, я предусмотрел что кто-то будет химичить и сделал эту страницу.
    Спасибо!

    Еще можно 404 глянуть http://webwerk.ru/blabla/

    З.Ы. А фотки к чему?
     
    #3 Toxa33rus, 2 Apr 2012
    Last edited: 2 Apr 2012
  4. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    Если не приводиш к типу id самое время это зделать, все не предусмотриш.
    Сайт симпотичный.
     
  5. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Спасибо. На сколько безопасно:
    PHP:
    if ( isset($params['id']) ){
     if (
    is_numeric($params['id']) AND $params['id']>0) {
     
  6. mironich

    mironich Elder - Старейшина

    Joined:
    27 Feb 2011
    Messages:
    733
    Likes Received:
    73
    Reputations:
    19
    Вместо is_numeric лучше наверное приводить к int() хотя я хз, но везде пишут что приводить к инту..
     
  7. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Ок, будем читать статьи за плюсы того или иного метода...

    З.Ы.
    2 Osstudio: на фотках ты или я? :)
    На маленькой Антон Ларин, но это не я. Я плохо ищусь в соц сетях, да и вообще в гуглах.
     
  8. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    Ты не ларин? О_о
     
  9. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Я Ларин, но на фотке другой Антон Ларин :)
     
  10. Osstudio

    Osstudio Banned

    Joined:
    17 Apr 2011
    Messages:
    638
    Likes Received:
    160
    Reputations:
    81
    ну ну
     
  11. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    Из правил раздела:
    Ребят, кто-то чего-то врубил?
    Нагрузка на сервер вчера выросла в 100 раз!
     
  12. Toxa33rus

    Toxa33rus Member

    Joined:
    31 Mar 2012
    Messages:
    41
    Likes Received:
    6
    Reputations:
    0
    У кого IP 94.41.219.*** ?
    Этот человек нашел косячок, который заключается в том что сайт проглатывает ссылки вида:
    webwerk.ru/portfolio/?id=000000000014
    Назовись, ты заслуживаешь награды:)
    Не думаю что это представляет хоть какую-нибудь угрозу, но глаза мозолит.
     
  13. bafoed

    bafoed Member

    Joined:
    14 Jul 2009
    Messages:
    88
    Likes Received:
    12
    Reputations:
    10
    их даже ВК проглатывает:
    http://vk.com/id0000000000000000000001

    нечего бояться
     
  14. t3cHn0iD

    t3cHn0iD Banned

    Joined:
    6 Apr 2009
    Messages:
    313
    Likes Received:
    63
    Reputations:
    66
    Школьники взялись за дело.
    PS.Я багов не нашел новых.