[php/mysql]inlogsite testen!

Pagina: 1
Acties:

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 22:17
Ik ben een redelijk n00b wat betreft mysql en heb zojuist een inlog pagina gemaakt voor eens site die ik beheer.

Deze werkt middels mysql en ik wou jullie vragen om hem te testen op veiligheid!

http://www.wunenklen.com/test/test1.php

Probeer achter de text te komen die komt wanneer er ingelogd is, als je bij deze komt, geef dan aub aan hoe ik dit kan voorkomen :)

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


  • D2k
  • Registratie: Januari 2001
  • Laatst online: 31-08 10:19

D2k

[topic=294247/1/999]
bekijk deze eens

Doet iets met Cloud (MS/IBM)


  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 22:17
maar verder niemand die het wil proberen?

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


Verwijderd

Heb ut lopen testen...

Ik heb geen idee wat er achter zit... :P

Goed gedaan kerel!

Verwijderd

Tsja leuk, maar natuurlijk komen we er zo niet meteen achter...

Je moet iets maken waardoorhet niet brute force te breken is, dus een database tabel die foute inlog acties bijhoud per ip adres en dan als dit aantal 5 is bijvoorbeeld niet meer laten inloggen. En deze tabel om de dag weer leeg gooien ofzo.

  • Grum
  • Registratie: Juni 2001
  • Niet online
action=test1.php?action=login

is ook ietwat raar imho

gebruik gewoon een <input type=hidden name=action value=login>

en voor de rest isset redelijk zinloos om zonder source te vragen of iemand erin kan komen :)

  • xtra
  • Registratie: November 2001
  • Laatst online: 31-08 14:51
Op zondag 27 januari 2002 22:04 schreef Grum_ het volgende:
...
en voor de rest isset redelijk zinloos om zonder source te vragen of iemand erin kan komen :)
Black-box testen?

Maar waarschijnlijk is er niemand die uren lang gaat proberen om er in te komen. Biedt een reis aan voor de eerste die er doorheen komt :)

Probeer zelf in ieder geval bij iedere stap in je procedure na te gaan welke gegevens een risico vormen. Of wat iemand kan doen als hij je script of database rechtstreeks kan benaderen. Als je dan de grootste risico's er uit haalt ben je redelijk veilig. Waarschijnlijk genoeg als je er geen credit card gegevens etc. achter hebt zitten.

  • Postman
  • Registratie: Februari 2000
  • Laatst online: 15-09 16:14
Dit is praktisch onmogelijk, met wat er geboden is.
Je zult toch iets van source ofzo moeten aanbieden wil je dat iemand dit kraakt (of iemand moet je server ff binnen lopen).

  • Postman
  • Registratie: Februari 2000
  • Laatst online: 15-09 16:14
Maybe I was lucky, maar zag dit ff voorbij komen:
code:
1
call to unidentified function formulier() in test1.php

(en nog iets maar ik drukte met mijn stomme kop of refresh)

Verwijderd

weet niet wat je verwacht...maar dit kan je niet ff hacken ofzo...voldoende dus!

  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 22:17
Op zondag 27 januari 2002 22:04 schreef Grum_ het volgende:
action=test1.php?action=login
[..]
en voor de rest isset redelijk zinloos om zonder source te vragen of iemand erin kan komen :)
tja, als jij ECHT ergens binnen zou willen komen, dan ga je de eigenaar van datgene toch ook niet eerst mailen van: "hey, stuur mij de source eens... dan kom ik wat makkelijker binnen!"
Op zondag 27 januari 2002 22:27 schreef FlamerX het volgende:
Maybe I was lucky, maar zag dit ff voorbij komen:
code:
1
call to unidentified function formulier() in test1.php

(en nog iets maar ik drukte met mijn stomme kop of refresh)
ja kan kloppen. ik heb ondertussen wel een beetje door zitten spelen met het hele script... ik test alles online dus het kan zijn dat je net ff keek toen ik iets met een syntaxfout ge-upped had ofzo!
Op zondag 27 januari 2002 23:14 schreef sjaak1000 het volgende:
weet niet wat je verwacht...maar dit kan je niet ff hacken ofzo...voldoende dus!
daar ging het mij ff om :)

Bevalt mijn schrijfsel je niet? www.korrelatie.nl


  • Spooksel
  • Registratie: Oktober 2000
  • Laatst online: 22:17
Op zondag 27 januari 2002 22:04 schreef Grum_ het volgende:
action=test1.php?action=login

is ook ietwat raar imho

gebruik gewoon een <input type=hidden name=action value=login>

en voor de rest isset redelijk zinloos om zonder source te vragen of iemand erin kan komen :)
dat zou er idd wat netter uitzien!!!
zal het ff veranderen!

Bevalt mijn schrijfsel je niet? www.korrelatie.nl

Pagina: 1