💬
Logga in
Fuska.se

Wasd.nu

147 svar · startad

Nivå 3 · Lärling
#121

Man kan ta bort andras meddelanden...

 

http://wasd.nu/inbox.php?deletepm=1

Nivå 16 · Legendfuskare
Trådstartare #122

Nej det kan man inte, den bara säger så. Jag har id 1 i min inbox fortfarande.

Den tar bort "WHERE id='$_GET[deletepm]' AND to=*ditt användarnamn*" och visar sedan "PM borttaget" även fast ens användarnamn inte matchar vem PMet är till så att PMet inte försvinner.

 

edit: nu har jag ändrat och det ska stå "PMet är inte till dig!".

Senast ändrad:

8 Jul 2010
Nivå 3 · Lärling
#123

Det är väldigt viktigt att säkra $_GET för att förhindra SQL Injections.

 

Här är en bild som visar vad som kan hända om man är lika slarvig som du.

 

http://woodo.zxq.net/wasd_databas.JPG

Nivå 16 · Legendfuskare
Trådstartare #124

403 forbidden säger den bilden. Jag har gjort mysql_real_escape_string på alla $_GET men det är fullt möjligt att jag glömt någon.

Nivå 16 · Legendfuskare
Trådstartare #125

Jahapp, hur gör jag för att förhindra det där?

 

edit: verkar som jag glömt real_escape_string på den, prova nu.

Senast ändrad:

Nivå 3 · Lärling
#126

Det fungerar fortfarande...

Nivå 16 · Legendfuskare
Trådstartare #127

Vad ska jag göra då? Jag har den här med:

$_GET[id] = mysql_real_escape_string($_GET[id]);

 

edit: jag la den på ett annat ställe nu, prova igen.

 

note: Jag var beredd på att min säkerhet skulle vara dålig så jag tog ett randomlösenord :D

Senast ändrad:

Nivå 3 · Lärling
#128

Använd aldrig md5 när du krypterar lösenord. sha1 är mycket säkrare.

post-84874-1278594179_thumb.jpg

Senast ändrad:

Nivå 16 · Legendfuskare
Trådstartare #129

Jag har ingen salt heller.

Lyckas du fortfarande ta dig in i databasen med det där fuskprogrammet via profile.php?

 

Varför döljer du namnet förresten? En simpel googling ger mig att programmet heter *****.

Senast ändrad:

Nivå 3 · Lärling
#130

Ja

 

Jag döljer namnet så att ingen annan laddar ner det och raderar hela din databas...

Nivå 16 · Legendfuskare
Trådstartare #131

Smart :lol: editade mitt inlägg.

 

Vad ska jag göra för att förhindra att du kommer in med det programmet då?

 

 

Prova nu, borde inte funka.

Senast ändrad:

Nivå 3 · Lärling
#132

Nu fungerar det inte.

Nivå 16 · Legendfuskare
Trådstartare #133

yesss B) Jag gjorde så att om $_GET[id] är 4 eller mer tecken så avbryts försöket eftersom det kommer ta ett bra tag innan användar-id kommer upp i 1000. Men vid foruminlägg och sånt kanske det fortfarande är osäkert.

Nu tror jag att alla $_GET har mysql_real_escape_string men jag har antagligen missat några $_POST.

 

 

 

Vem är det som postat ett tomt inlägg med min användare "test" i tråden "Test" idag 15:57:06?

Senast ändrad:

Nivå 11 · Veteranfuskare
#134

Kanske ska ordna så att man kommer tillbaka till tråden direkt när man skrivit sitt inlägg ? Som här på fuska (& de flesta forum).

Nivå 16 · Legendfuskare
Trådstartare #135

Jag försökte men det buggade så jag gjorde en sån lösning istället. Många forum har faktiskt som jag med en knapp för att återvända till posten och en till forumet efter inlägg.

Nivå 11 · Veteranfuskare
#136

Kanske jag som är van vid fuska.. :lol:

Nivå 9 · Veteranfuskare
#137
↗ till inlägget

Jag försökte men det buggade så jag gjorde en sån lösning istället. Många forum har faktiskt som jag med en knapp för att återvända till posten och en till forumet efter inlägg.

Många har så ja, fast då blir man oftast skickad tillbaka efter kanske 5-10 sekunder till inlägget.

Nivå 3 · Lärling
#138

Det går fortfarande att hacka din sida genom $_POST.

Nivå 16 · Legendfuskare
Trådstartare #139

Har glömt att säkra den nånstans som jag trodde, kan du berätta var?

 

Jag kollade precis igenom alla mina sidor med post och get och hittar ingen där jag glömt mysql_real_escape_string.

Senast ändrad:

11 Jul 2010
Nivå 3 · Lärling
#140

Du borde göra en paging funktion som visar cirka 10 medlemmar per sida istället för att visa alla 5561 medlemmar på samma sida.

 

http://wasd.nu/members.php

Vill du vara med i diskussionen?

Bli medlem Logga in