Оцените сайт о транспорте

Discussion in 'Уязвимости' started by Dmitro, 26 Sep 2005.

  1. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    Посмотрите, плиз, дизайн, навигацию и т.п.

    www.webbaza.ru

    У меня всего 2 браузера : IE и Opera 7 , если у кого на других бр. будут глюки, скажите ...
    Разрешение 1024 х 768, больше монитор не позволяет , тоже самое, если у кого с другим разрешением заглючит - сообщите

    Спасибо. :p
     
  2. NIGHT_WOLF

    NIGHT_WOLF Member

    Joined:
    17 Aug 2005
    Messages:
    192
    Likes Received:
    17
    Reputations:
    2
    На огненном лисёнке всё в порядке...
     
  3. Azazel

    Azazel Заведующий всем

    Joined:
    17 Apr 2005
    Messages:
    918
    Likes Received:
    213
    Reputations:
    154
    В Firefox немного съехала картинка с машинами и пацаном. На закладках нужно поменять шрифт на Arial. Паутинка к чему? К тому же плохо сделана. Верх пустой какой-то. В меню слева два слова рядом написанные разными шрифтами смотряися некрасиво. (Ф о р у м
    Авто-Ж/Д-Авиа ). Стиль немного не выдержан.
    Навигация простая и логичная.

    А так - ничего. Но поработать надо немного.
    ЗЫ. Здоровая критика.
     
  4. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    ok

    Да, по поводу верха и паутины, я тоже думал... пока незнаю чем заменить, огромное спасибо за нахождения глюка в лисе..

    Но со шрифтом в закладках, я щас попробовал повозиться, и всё же, кажись, так лучше. В ариале все закладки криво выглядят и пустоты много... А там и так её хоть отбавляй. Поработаемс...

    Сэнкс, Azazel
    Сэнкс, NIGHT_WOLF

    Жду ещё коментов...
     
  5. k00p3r

    k00p3r Banned

    Joined:
    31 May 2005
    Messages:
    430
    Likes Received:
    8
    Reputations:
    2
    Бегло потестил на xss - вродеб всё фильтрует.
     
  6. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    http://webbaza.ru/search.php?searWords=<script>alert(/XSS/)</script>&Send=%CD%E0%E9%F2%E8


    Xex ne filtruet :)))
     
  7. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    Parametr v geste parametr name ne vilitruetsqa i vozmojhno sovershit ataku klassa xss
     
  8. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    Chat proverit ne uspel
     
  9. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    стыдно...

    Спасибо
    Честно сказать, я про search.php совсем забыл...
    Всё исправил.
    А вот с гестой - там всё фильтруется, но я нашёл чуть другое : если ввести неправильный формат email, возвращается таже форма с введёнными (из кукисов) данными в форме textarea , кстати эта шняга часто встречается, что в куки загоняются не фильтрованые значения... как я у ся не заметил??



    </textarea><script>alert()</script>

    Пасибо, всё исправил...
     
    #9 Dmitro, 27 Sep 2005
    Last edited: 27 Sep 2005
  10. k00p3r

    k00p3r Banned

    Joined:
    31 May 2005
    Messages:
    430
    Likes Received:
    8
    Reputations:
    2
    Точно!Про поиск и я забыл
     
  11. Morph

    Morph Пирожок с Маком

    Joined:
    13 Aug 2004
    Messages:
    790
    Likes Received:
    113
    Reputations:
    169
    Нифига с гестой фильтров нету тады какиим макаром у меня алерт вылез????

    Все вылазиет!
    Блин не верят еще тогда туда кто алерт запихал?
     
  12. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    тык

    попробуй щас, пожалуйста , и если вылезет, напиши как?
    Я честно не понял, помоему там фильтр не пропускает...
    Единственно что я изменил, так это поставил фильтр на куки

    ?????

    вообще, уже бошка не варит, я третий день пытаюсь изучить флэш ))
     
  13. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    раскрытие серверного пути
    http://webbaza.ru/perevozki/poputno/index.php?event=list
    а также почему то у меня в опере(и тока в ней) глюк происходит при запросе
    http://webbaza.ru/soft/download/download.php?id=
    а чат ты поставил самый дырявый из всех что я знаю, GCM чат.
    если хочешь стучись ко мне, в приват ,на мыло или асю, поговорим.
     
    #13 k1b0rg, 28 Sep 2005
    Last edited: 28 Sep 2005
  14. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    re

    прошу прощения, но там где http://webbaza.ru/perevozki/poputno/index.php?event=list - это тот же скрипт, что и на доске объявлений, тока не успел его апдейтить... ( знаю )

    http://webbaza.ru/soft/download/download.php?id= - это не глюк, а редирект... там всё ОК ( эт тоже знаю)

    Чат я перевернул вверх дном, и переделал весь... правда дырки есть ( знаю )

    Но оч. ценю помощь , пасибо!
    Всё доделаю ))
     
  15. k1b0rg

    k1b0rg Тут может быть ваша реклама.

    Joined:
    30 Jul 2005
    Messages:
    1,182
    Likes Received:
    399
    Reputations:
    479
    как я заметил, что самые важные дырки ты пропустил, там поля не фильтруется цвет, настроение, и ост. т.е. сниффер там вставить как два пальца обмануть.
    там в чате еще можно выкидвать кого угодно, без прав админа, писать от чужого имени, все это тебе придется исправлять.

    а на сайте, я особо не искал.
     
  16. Dmitro

    Dmitro Elder - Старейшина

    Joined:
    11 Dec 2004
    Messages:
    105
    Likes Received:
    10
    Reputations:
    13
    re

    Я пробовал фсё это...
    Когда поставил его сам в шоке был ))
    Но там защита теперь, проверка Ip , если он другой, то не получиЦа пальцы обмануть...
    фсякие банальные дела, я не успел , проверить т.к. поситителей нет пока, кроме тёлок знакомых ))

    Кстати, если заметил, интонацию, цвет... поменять можно, но подставить спецсимвол туда - борода (фильтр)


    Тут ведь вот какая беда: я вчера ковырялся в серверной панели управления и случайно нарыл очень крутую Xss...
    Т.е. если в то время, как чел заходит поуправлять, подкинуть ему ссылку, то пи---ц )))
     
    #16 Dmitro, 28 Sep 2005
    Last edited: 28 Sep 2005