Javascript-форум (https://javascript.ru/forum/)
-   Ваши сайты и скрипты (https://javascript.ru/forum/project/)
-   -   You Expert _ (https://javascript.ru/forum/project/10785-you-expert-_.html)

B@rmaley.e><e 13.08.2010 14:12

Дамы и господа! Не упустите отличную возможность! Перед вами сайт великого тролля. Да не простой, а sql-inj + xss enabled!

inGray 13.08.2010 14:16

Оу?? :) Тесты были? :) Каков результат? :)

B@rmaley.e><e 13.08.2010 14:19

Я не большой специалист в этом, но пару мест без фильтрации нашел. И, подозреваю, оно далеко не последнее :)

Исследование показало:
Логин БД: youex_nemo, защищен паролем.
Существует таблица с именем youex_users, там есть поле password. В нем хранится соленый хеш.
В таблице youex_lessons 13 полей.
Прав на ФС у мускуля нету.

Так же удалось авторизоваться без регистрации. Непонятно только, что это за юзер.
Получены часть сырцов движка.

B~Vladi 13.08.2010 14:45

B@rmaley.e><e, адский тип:haha:

Gvozd 13.08.2010 18:24

отличная новость.
надо будет занятся как вернусь с выходных

Riim 14.08.2010 04:47

"халявное тестирование" - подумал nemo.

B~Vladi 14.08.2010 08:55

Цитата:

Сообщение от Riim
"халявное тестирование" - подумал nemo.

Вы только не указывайте на конкретные дырявые места - пусть сам подумает.

B@rmaley.e><e 14.08.2010 09:15

Сырцы, кстати, состоят из говокода чуть более, чем полностью.

nemо 14.08.2010 12:16

Создание такого сайта для меня было сложным делом. Я не успел оклематся отдохнуть после этих головоломок как вы сразу ходите добить. Дайте время и там не будет не одной дыры там и так полно без этого забот полно

nemо 14.08.2010 12:17

Вы ведете себя как троли. Ведите себя адвекватно хотя бы как nemo


Часовой пояс GMT +3, время: 01:37.