Página 2 de 2 PrimerPrimer 12
Resultados 21 al 33 de 33

ayuda con vulnerabilidad xss

  1. #21  
    Avanzado
    Fecha de ingreso
    Oct 2010
    Mensajes
    401
    Descargas
    24
    Uploads
    0
    <?

    if (!$coment){

    echo "no se a insertado nada orangutan";
    exit;
    }

    $coment = addslashes($coment); \\ filtramos caracteres especiales

    $db = mysql_pconnect("127.0.0.1", "root", "root"); \\ conectamos

    if (!$db)
    {
    echo "Error: No se puede conectar a la base de datos. Por favor inténtalo de nuevo.";
    exit;
    }

    mysql_select_db("datos"); \\ cojemos la base de datos

    \\ query variable que guarda la peticion

    $query = "insert into comentarios values ('".$indiceid."','".$nombre."' ,'".$mai."', '".$coment."')"; \\ comando sql int comentarios \\tabla. values \\ valores indice autoincrement \\ nombre \\ mail \\ comentario

    $result = mysql_query($query); \\ peticion

    if ($result==FALSE) {
    echo "Te jodes fracasado";
    }


    ?>
    Es mucho mas dificil porque tienes que tener mas conocimientos no solo con saber php, si no que tambien deves de saber Crear bases de datos, y comandos sql (casi nada e)


    En cambio solo tratando con archivos txt me parece mucho mas sencillo

    $directorio="C:\"
    $cookie = $_GET['cookie'];
    $fp = fopen($directorio,"a"); \\ en 3 lineas
    fwrite($fp,$cookie);
    fclose($fp);
    Y eso por no hablar de las race conditions y de lo lenta que se hace la navegación por un archivo cuando ya se ha alcanzado cierto número de líneas.
    Ya pero estamos hablando de guardar una cookie, no vamos hacer una pagina web segura y rapida.
     

  2. #22  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Cita Iniciado por chewarrior Ver mensaje
    Ya pero estamos hablando de guardar una cookie, no vamos hacer una pagina web segura y rapida.
    ¿Siendo atacante no quieres asegurar tu página? Me sé de uno de por aquí que tuvo una muy buena experiencia con algo similar. No daré nombres, él sabe de qué hablo
     

  3. #23  
    Avanzado
    Fecha de ingreso
    Oct 2010
    Mensajes
    401
    Descargas
    24
    Uploads
    0
    ¿Siendo atacante no quieres asegurar tu página? Me sé de uno de por aquí que tuvo una muy buena experiencia con algo similar. No daré nombres, él sabe de qué hablo
    Y que tiempo de reacion tendra la victimia, si en cuanto la victima pique el anzuelo, borras la pagina y todas los pruevas.

    De todas formas yo estoy diciendo que es mas facil, pero eso no significa que sea mejor.
     

  4. #24  
    Iniciado
    Fecha de ingreso
    Oct 2010
    Mensajes
    8
    Descargas
    0
    Uploads
    0
    Bueno , pues se a creado un foro de discucion con respecto a una base de datos y un archivo txt ! " Me gusto eso de NO hagas una casa por el tejado , en eso creo tienes mucha razon sabes , si estaba leyendo un poco de java ! de php no digo lo mismo ! , pero esque mi objetivo era solo entrar en la pagina que mencione por un reto personal con mi amigo ! =) Pero de xss , si les puedo decir que e lido como no creen ,me mate casi dos semanas leyendo cuantos tipos de ataque , Y APRENDIEDNO LOs codigos , para saber que significan ! =) Y lamento que me digan scriptkidy ! Ya que la verdad yo no queria venir aqui a hacerme el sabiondo , tan solo queria venir a que me ayuden con eso ! =( Pero gracias a los que me quisieron apoyar , Y no se hagan drama . ! Si no se puede ayudar , pues no se podra! AHORA ME PONDRE A LEER PARA CREAR UNA BASE DE DATOS , Y AHI GUARDAR LA COOKIE PARA VER COMO ME VA , Pero si alguien me quiere ayudar , con lo de .txt ! Pues muchas gracias.
    ! [B] QUERER APRENDER ES LEER , ! INVESTIGAR Y CUANDO NO MISMO ENTIENDES AHI SI APRENDE [B]
     

  5. #25  
    Moderador Global Avatar de hystd
    Fecha de ingreso
    Jul 2005
    Ubicación
    1, 11, 21, 1211...
    Mensajes
    1.596
    Descargas
    58
    Uploads
    0
    Ahá!!! Entonces si se puede hacer un INSERT desde PHP ¿no?... Tú mismo lo acabas de demostrar. Es que no sé si te entendí mal, pero creo haber entendido en tu anterior post, que "vas listo" (según has dicho literalmente), si quieres, desde PHP, hacer un:

    INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');

    Sinceramente... sigo pensando que no le veo la complejidad a utilizar una BD. Además de que tu código se puede reducir a exactamente 3 líneas (una menos que con ficheros):

    <?
    mysql_connect("servidorBD","usuario","password");
    mysql_select_db("basededatos");
    mysql_query("INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie')");
    ?>

    Pues si nos ponemos a añadir mensajes de avisos, comentarios, y demás, el código se puede ampliar como quieras, incluso ofuscarlo si nos ponemos así .

    Un saludo.
    El optimista tiene ideas, el pesimista... excusas

     

  6. #26  
    Avanzado
    Fecha de ingreso
    Oct 2010
    Mensajes
    401
    Descargas
    24
    Uploads
    0
    Ahá!!! Entonces si se puede hacer un INSERT desde PHP ¿no?... Tú mismo lo acabas de demostrar. Es que no sé si te entendí mal, pero creo haber entendido en tu anterior post, que "vas listo" (según has dicho literalmente), si quieres, desde PHP, hacer un:
    Lo que me sorprende es que despues de demostrarlo todavia pones en duda mis conocimientos(o eso es lo que me parece a mi, tal vez entendi mal el sentido de tus frases)

    Bueno para que me entiendas

    vas listo si intentas hacer esto;

    <?
    INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');
    ?>
    Asi de claro, si uno no pone el codigo completo de lo que quiere hacer, lo unico que hace es crear confusion.

    Sinceramente... sigo pensando que no le veo la complejidad a utilizar una BD
    Complejo no es(nada de lo que ya sabes es dificil), el problema es que para alguien que esta aprendiendo es mas facil aprender solo un lenguaje de programacion web como php, que ponerse con php y sql para comerselos los dos juntitos,que seria mas correcto si,pero tambien mas dificil.
     

  7. #27  
    Avanzado
    Fecha de ingreso
    Jan 2010
    Mensajes
    813
    Descargas
    1
    Uploads
    0
    Cita Iniciado por chewarrior Ver mensaje
    Asi de claro, si uno no pone el codigo completo de lo que quiere hacer, lo unico que hace es crear confusion.
    Y si lo pone, fomenta el scriptkiddismo del OP de este tema.
     

  8. #28  
    Avanzado
    Fecha de ingreso
    Oct 2010
    Mensajes
    401
    Descargas
    24
    Uploads
    0
    Y si lo pone, fomenta el scriptkiddismo del OP de este tema.
    Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)
    Última edición por chewarrior; 24-10-2010 a las 01:45
     

  9. #29  
    Iniciado
    Fecha de ingreso
    Oct 2010
    Mensajes
    8
    Descargas
    0
    Uploads
    0
    Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)

    Exacto , no creo nadie nacio sabiendo , o aprendio todo de una sin hacer alguna pregunta ! LO BUENO ES QUE HAY PERSONAS , que talvez se acuerdan como comenzaron , y si dan cuenta que para los que estamos comenzando las cosas que para los veteranos parecen 1 " faciles " para nosotros los newbies " novatos " son un poco dificilies , Bueno la verdad , yo si me quisiera integrar a esta comunidad por personas como che warrior que la verdad , ! Son los que verdaderamente saben y son los que ayudan que una comundad avanze y se haga famosa ! Bueno un saludo a todos y espero mis palabras , no les resulent ! ARROGANTES ! o algo parecido a eso ! =(
    ! [B] QUERER APRENDER ES LEER , ! INVESTIGAR Y CUANDO NO MISMO ENTIENDES AHI SI APRENDE [B]
     

  10. #30  
    Moderador Global Avatar de hystd
    Fecha de ingreso
    Jul 2005
    Ubicación
    1, 11, 21, 1211...
    Mensajes
    1.596
    Descargas
    58
    Uploads
    0
    Lo que me sorprende es que despues de demostrarlo todavia pones en duda mis conocimientos(o eso es lo que me parece a mi, tal vez entendi mal el sentido de tus frases)
    Simplemente remarco una contradicción en dos posts tuyos, y no sabía con cual quedarme... nada más. Me alegro que te quede claro que se puede hacer un INSERT desde PHP. No puse en duda tus conocimientos, sólo que en un post dices una cosa, y en otro posterior, dices justo lo contrario.

    Otra cosa, Fruit no puso el código entre "<?" y "?>", sólo puso la sentencia DML de SQL. Hay mucha diferencia entre lo que ha puesto Fruit:

    Código:
    INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');
    Y lo que has presupuesto tú posteriormente:

    Código:
    <?
    INSERT INTO datos (usuario, ip, cookie) VALUES ('$usuario', '$ip', '$cookie');
    ?>
    Complejo no es(nada de lo que ya sabes es dificil), el problema es que para alguien que esta aprendiendo es mas facil aprender solo un lenguaje de programacion web como php, que ponerse con php y sql para comerselos los dos juntitos,que seria mas correcto si,pero tambien mas dificil.
    Alguien que se pone a aprender un lenguaje, no empieza por hacer un XSS. Se supone que si está haciendo un XSS y utiliza PHP, por lo menos sabe escribir el código sin errores sintácticos. No cerrar un paréntesis al final de la línea le puede pasar a cualquiera... pero si el intérprete te señala la línea y el error, y encima no sabe corregirlo y pide ayuda, entonces es que está demostrando claramente que su objetivo no es aprender, sino lograr hacer un XSS y punto.

    Una pregunta,ustedes cuando empezaron, la primera vez que se pusieron delante de una computadora, no sintieron ese ansia de avanzar demasiado rapido, pues eso es para mi un scriptkidd, es alguien que tiene ansias por aprender, pero se esta equivocando en la manera de adquirir los conocimientos, lo quieren ya y ahora y eso no es asi, pero para eso estamos los mas veteranos, para guiarlos por el verdadero camino del conocimiento, no para decirles eres un scriptkidd, asi es como conseguimos verdaderas ordas de lamers, al llamarles de manera ofensiva scriptkidd, solo conseguimos que se empecinen mas en sus propositos lamerosos,en general pienso que hay que ser mas comprensivos con los principiantes. (esta es mi opinion,que no tiene porque ser la verdad absoluta xd)
    El problema es cuando se oyen campanas y no se sabe dónde... El problema está en que sólo se lee el principio y el final de los artículos/guias/tutoriales sin ni siquera ojear el medio. Cuando se hace así, no suele ser ayudado.

    Llegados a este punto es recomendable recordar el siguiente link para que los newbies como decís, tengan más éxito en futuras ocasiones.

    Exacto , no creo nadie nacio sabiendo , o aprendio todo de una sin hacer alguna pregunta ! LO BUENO ES QUE HAY PERSONAS , que talvez se acuerdan como comenzaron , y si dan cuenta que para los que estamos comenzando las cosas que para los veteranos parecen 1 " faciles " para nosotros los newbies " novatos " son un poco dificilies , Bueno la verdad , yo si me quisiera integrar a esta comunidad por personas como che warrior que la verdad , ! Son los que verdaderamente saben y son los que ayudan que una comundad avanze y se haga famosa ! Bueno un saludo a todos y espero mis palabras , no les resulent ! ARROGANTES ! o algo parecido a eso ! =(
    1º Por supuesto cuando aprendes, te surgen miles de preguntas, y cuando encuentras las respuestas, te surgen 10 preguntas más.
    2º Si en vez de estar pidiendo ayuda, estuvieras buscando información y leyendo, probablemente tendrías la respuesta ya. Pues lo que pedías al principio de este hilo no es nada nuevo que no se encuentre en los primeros enlaces de google... incluso en la wikipedia tienes ejemplos.
    3º Si te vas a integrar en esta comunidad, que no sea para que (y cito textualmente del link anterior) "te intenten digerir con una cuchara la información", por supuesto no en este foro. Para eso se escriben artículos, libros, blogs, listas de correo, etc. Pero un foro no está para hacer tutoriales, sino para resolver dudas a un estudio previo.
    4º Me reservo el derecho de contestar a lo de cómo se hace que una "comunidad sea famosa y avance", pero desde luego no es cómo dices.

    PD: No voy a seguir con este tema... si crashh decide intentar esforzarse en aprender, verá como las cosa cambia y nos habríamos ahorrado tanto debate.

    Un saludo.
    Última edición por hystd; 24-10-2010 a las 05:12
    El optimista tiene ideas, el pesimista... excusas

     

  11. #31  
    Iniciado
    Fecha de ingreso
    Oct 2010
    Mensajes
    8
    Descargas
    0
    Uploads
    0
    Pues primeramente eh sido un idota ! ACLARO ESTO YA QUE LA PAGINA ANTES MENCIONADA NO ES VULNERABLE ! =) PORQUE SEGUN ESTABA LEYENDO HOY , LAS VULNERABILIDADES SE DABAN PORQUE LA VERSION DE MI EXPLORADOR " CHORME " , era antigua y leia mas etiquetas de las que habian , esto me di cuenta cuando trataba de hacerlo desde mi otra pc !=( Y con respecto , cualquier moderador puede cerrar el post ! ya que almenos se a creado un debate constructivo , un poco " enojon " pero al final cada uno pudo haber aprendido algo ! UN SALUDO A TODOS !
    ! [B] QUERER APRENDER ES LEER , ! INVESTIGAR Y CUANDO NO MISMO ENTIENDES AHI SI APRENDE [B]
     

  12. #32  
    Moderador HH
    Fecha de ingreso
    Apr 2010
    Mensajes
    1.052
    Descargas
    7
    Uploads
    0
    En un foro poner mayúsculas es sinónimo de que estás gritando, y a no ser que tengas un trastornos bipolar y de pronto te pongas a gritar en la vida real no hay razón para poner tantas mayus. Además, resulta molesto a la vista y al leerlo.
    • Taller de programación HackHispano: http://tallerdeprogramacion.es
    • Wargame HackHispano: [PRÓXIMAMENTE]
    • Normas del foro: http://foro.hackhispano.com/announcement.php?f=2
     

  13. #33  
    Moderador Global Avatar de hystd
    Fecha de ingreso
    Jul 2005
    Ubicación
    1, 11, 21, 1211...
    Mensajes
    1.596
    Descargas
    58
    Uploads
    0
    Cierro, porque esto no da más de sí.

    Un saludo.
    El optimista tiene ideas, el pesimista... excusas

     

Temas similares

  1. ayuda con vulnerabilidad
    Por TYLER-_- en el foro VULNERABILIDADES
    Respuestas: 6
    Último mensaje: 02-11-2008, 23:27
  2. Nueva vulnerabilidad en el sistema de ayuda de Windows
    Por LUK en el foro VULNERABILIDADES
    Respuestas: 0
    Último mensaje: 10-04-2004, 15:21
  3. Vulnerabilidad en HP-UX 10.20, 11.00 y 11.11
    Por |RooT| en el foro VULNERABILIDADES
    Respuestas: 0
    Último mensaje: 25-02-2003, 11:58
  4. Vulnerabilidad CGI
    Por Rojodos en el foro GENERAL
    Respuestas: 0
    Último mensaje: 03-09-2002, 12:42
  5. Vulnerabilidad...PHP
    Por NeoGenessis en el foro HACK HiSPANO
    Respuestas: 0
    Último mensaje: 01-03-2002, 18:32

Marcadores

Marcadores