Admin Panel Hacklendi
Soru hatalı mı? 👎
Eğer sorunun kurallara aykırı olduğunu düşünüyorsanız lütfen bize bildirin!
Cevaplar (9)
16-17 yaş arkadaşların gazabından az önce kurtuldum sorun üye giriş alanındaymış xss açığı oluyordu execute olmasına rağmen
onun dışında her alana tokenler oluşturdum xss için aklınıza ne gelebiliyorsa hepsini toplayıp bir fonksiyon haline getirdim
şuan sorunum kalmadı ve bir bu süreçte bir şey öğrendim
Hamcker olmak için
Yazmak yeterliymiş :D:D :D D: D:
Herşeyden önce yeniden yönlendirmeler sonrasında exit
ya da die()
ile betiğin çalışmasını durdurmalısın. Buna çok denk geliyorum.
Senin orada http response başlığına yönlendirme yapmasını söylemen benim istemci olarak bu başlığı geçerli sayıp uygulayacağımı garanti etmez.
Neyi demek istiyorum;
Admin panelde session kontrol edip yoksa response başlığına yönlendir diyorsun ama ben bu başlığı görmezden gelen bir istemci kullanıyorsam senin bu başlığı belirtmen hiçbir şey ifade etmez. Çıktıyı görmeye/kullanmaya devam ederim.
tayfun hocanın zaman rölesi var TOKEN başlığı ile youtube üzerinden izleyebilirsin. login sistemine token ekle, tokenı yazdıramazsan sen bile giremezsin bırak heçkırları
Ya çok bildiğimden değilde, geçen nerede gördüm, session verisini md5 ve rastgele seçilen anahtarlara bağlamışlar. Acaba bunun bir faydası olabilir mi acaba? Benimkisi fikir, ustalar bilir yine. :)
defalarca uyarmıstık dınlemedın anlasılan.
birincisi her uye olan bu bılgılerı degıstırebılır yetkılendırme koy
adam uyemı admınmı onu kontrol et ve altında exit() koy adam admin degılse exit() ile işlemi durdur.
ve postları dırek sql sorgunda calıstırma en basıt anlatım sile strip_tags dan gecır bunu anla dıye yazıyorum bunun ıcın fonksiyon arastır