|
0 / 0 / 0
Регистрация: 11.04.2015
Сообщений: 20
|
|||||||||||||||||||||
Ограничение доступа не авторизованным пользователям11.04.2015, 15:50. Показов 29447. Ответов 26
Метки нет (Все метки)
Здравствуйте люди добрые, создаю сайт на php и в ходе создания возник вопрос. Введу в курс дела: написал сайт, сделал регистрацию и авторизацию, но мне ко всему к этому ещё нужно что-бы доступ к определённым страницам сайты был закрыт не для авторизованных пользователей. Просмотрел форум, пролазил на сайтах где рассматривается данный вопрос, так и ни чего не нашёл путнего потому что, коды регистрации и авторизации у всех резные. А я не такой профи, что-бы взять суть и реализовать его на своём коде. Вообщем нужна помощь более опытных людей.
Код регистрации "reg.php":
Буду очень благодарен за помощь! С уважением Александр!
0
|
|||||||||||||||||||||
| 11.04.2015, 15:50 | |
|
Ответы с готовыми решениями:
26
Показ рекламы только авторизованным пользователям Позволить скачивать архивы только авторизованным пользователям |
|
16 / 16 / 13
Регистрация: 12.01.2014
Сообщений: 177
|
||
| 12.04.2015, 18:30 | ||
|
В файле 1 запрос. И таких файлов в папке +100500. Насколько это разумно - вопрос уже риторический. В файле 100500 функций. И таких файлов в папке 1. Мы можем подключить файл с 1 запросом. А можем подключить файл с 100500 функциями и вызвать одну, нужную нам. Что будет более правильнее, с точки зрения производительности?
0
|
||
|
Почетный модератор
16844 / 6725 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|||
| 12.04.2015, 21:17 | |||
![]() )
0
|
|||
|
9 / 9 / 1
Регистрация: 24.02.2014
Сообщений: 333
|
||||||
| 12.04.2015, 23:22 | ||||||
0
|
||||||
|
Почетный модератор
16844 / 6725 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|
| 12.04.2015, 23:31 | |
|
NightSun, не проще ли тогда добавить просто id-шник юзера в сессию и проверять его? Зачем забивать сессии и мылом, и логином..
Этот вариант уже предлагали
0
|
|
|
9 / 9 / 1
Регистрация: 24.02.2014
Сообщений: 333
|
|
| 12.04.2015, 23:32 | |
|
KOPOJI, я просто из своего кода дернул как пример, переделать думаю проблем не составит
0
|
|
| 13.04.2015, 10:26 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
|
правильно:
Это позволит организовать более-менее общий контроль доступа, и по мере разрастания вашей системы усложнять/дополнять (к примеру, в начале там может быть то, что вы написали, потом реализация ACL, потом RBAC, потом ABAC, потом любое его расширение) систему защиты и распределения обязанностей в вашем приложении. По поводу атаки, установил в виртуалку Win7SP1 Ultimate (как у ТС), чтобы все проверить и убедиться, что все действительно работает. Остальное засуну под спойлер, а то буковок очень много получилось. Кликните здесь для просмотра всего текста
Далее по шагам:
1. Сбор информации. Убеждаюсь что моя жертва 192.168.50.90 не является членом гос. департамента, узнаю провайдера, местоположение (всего-то с помощью whois, ну и geoip-баз). На данном этапе зацикливаться не буду, в моем случае мне этой информации достаточно, да и нас интересует больше техническая сторона. 2. Сокрытие реального айпишника. Можно подключиться к вайфаю соседа (напоив пивом и спросив у него пароль. хотя есть и aircrack), воспользоваться tor-ом, построить прокси-чейн из общедоступных списков прокси. 3. Уязвимость нам известна:
Кликните здесь для просмотра всего текста
Затем настроил тот же денвер, создал базу egeoks, и табличку в ней --
следующие запросы:
5. Зная, что под виндой обычно не заморачиваются с правами на файлы, и доступ от имени mysql-сервера обычно есть к файлам web-сервера. А вот полный путь до каталога web-root мы знаем. Делаю запрос:
6. Заливаю веб-шелл, чтоб было удобнее:
7. Делаю
Не по теме: впрочем, наверное лучше было бы запустить отдельный терминал с кодировкой cp866 Далее путей много, например, узнается точная версия винды, номер сборки, и гуглятся эксплоиты, например, для того, чтобы стать полным админом. Или посмотреть всякие разные сохраненные пароли из браузера, или еще что-нибудь... Впрочем, проще не заморачиваться, и просто залить какой-нибудь meterpreter, который все это умеет искаропки. Единственная проблема -- в системе может быть установлен антивирус, однако существуют энкодеры, которые не палятся ими, и юзать их сейчас удобно-преудобно. Возьмите, например, тот же SET. На этом сей пентест окончен. Не по теме: Хотя можно немного продолжить про вирусы/трояны в бут секторе, но там немного другая история... Вопрос уже не в доступе, а в скрытии присутствия вредоносного ПО на компьютере. Однако я понятия не имею, вдруг у ТС стоит UEFI с включенным secure boot... Тогда система оповестит обо всяких таких приколах. во всяком случае, я не знаю, как можно отключить его под запущенной ОС, и не уверен, что это хотябы теоретически можно сделать. Как защититься? Начну с конца, как с наиболее бесполезного. 1. Правильно настроенный брендмауер не позволил бы забиндить шеллу локальный порт (хотя есть reverse shell, но с ним придется побольше помучаться атакующему, если он не хочет, чтобы его спалили), а супер-пупер мега антивирус не позволил бы запустить этот meterpreter Не по теме: только предположение, ибо все же в обфускации кода сейчас техник побольше, чем деобфускации, судя по докладу https://www.youtube.com/watch?... 88z-tKC_K5 2. Если allow-url-fopen и сопутствующие штуки (allow-url-include) если бы были выставлены по нулям, и не было бы включено расширений curl, sockets, и возможно(?) каких-то других, то не получилось бы скачать веб-шелл из интернету. ну и вообще сильно усложнив жизнь себе, и, немного, атакующему. (на самом деле их отключают для того, чтобы rfi превратился в lfi, но и там есть свои эксплоиты) 3. Сменить MySQL на его форк Drizzle там нет UNION, хотя он во многом совместим с mysql, т.е. запросы переписывать бы не пришлось. Это значит, атакующему пришлось бы придумывать более сложные запросы для эксплуатации sql-inj. Не по теме: впрочем, не уверен, можно ли его запустить на винде... а переход на *nix-системы означает, что SELECT INTO OUTFILE '/path/to/www-root' не сработает в дефолтной конфигурации. И можно было бы всего лишь считать всю базу, но rce(remote code execution) бы не было. Ну а теперь, серьезно. Как защититься. 4. настройки php: опции safe_mode и open_basedir. Отключение возможности выполнения приложений на хосте. В сжатом виде все это (и не только) приведено вот тут: https://www.owasp.org/index.ph... heat_Sheet. Так, у вас даже если после всех, приведенных выше, манипуляций, окажется такой файлик, с шеллом, то атакующий уже гораздо(!!!) меньше сможет сделать с системой, при этом вы, как разработчик/владелец сайта практически ничего не теряете. Если просто php.ini немного измените и перезапустите ваш веб-сервер. 5. Как я уже упоминал выше, при обращении к базе не забывать использовать mysql_real_escape_string, а заодно и фильтровать входные данные (или у вас на сайте действительно допустимы логины вида "\x00?@ \x0A<a onmousemove=alert('Здесь могла бы быть ваша реклама')>Click ME!!</a>" ???). Конкретно даже в этом случае, с логинами, паролями и емейлами вполне реально обойтись без экранирования, при вызове mysql_query. 6. Отключать возможность доступа к вашему сайту извне, когда вы учитесь программировать. Это ж веб, блин, в конце-то концов! В сети куча сканеров просто по айпи (взять тот же shodan), а к windows-машинкам они присматриваются более пристально. Это вам не локальные угрозы, типа gets в си, которые никто другой, кроме вас и вашего кота, заюзать чисто физически не сможет. Разумеется, всю проблему можно решить с помощью черненькой коробочки под названием "роутер", или фаервола. Или же можно следить за конфигурацией программ, которые прослушивают порты. Не по теме: команда "netstat -abno" 7. Внимательно следить за тем, что пишите и выкладываете в публичный доступ. Да, тем с mysql-inj только лишь на этом форуме предостаточно. Но не все так любезно предоставляют еще и реальный айпи адрес, даже полный путь до каталога web-root -- это угроза типа information disclosure, и в данном случае именно это позволяет "поднять привелегии" до rce (ведь у вас же display_errors=0 стоит, для запросов извне, верно?). Притом, замечу, что я представить себе не могу конфигурацию винды Не по теме: разве что mysql-сервер удаленный, но у вас же mysql_connect('localhost', ...)). Есть, правда, еще и настройка прав для пользователя, под которым запущен mysql... но я честно, не представляю как это сделать, и уж тем более сомневаюсь, что таких пользователей, которые станут этим заниматься, наберется хотябы 1% Самое плохое, что вы, скорее всего, даже и сами представить не могли, сколько своих "секретов" рассказали своим первым сообщением. Добавлено через 30 минут Не по теме: впрочем, ладно, виртуалки не было никакой, естественно. все равно спалился еще в первом сообщении (про то, что запущен openra.exe, правда это все же была opera.exe, а жаль:(). все еще надеюсь, что ТС зайдет сюда и пофиксит сию непристойность. хотя, может мне самому все пофиксить и не парить ему мозг?
1
|
||||||||||||||||||||||||||||||||||||||||||||||||||||
| 13.04.2015, 10:26 | |
|
Ограничение доступа к диску пользователям компьютера Ограничение доступа на сайт незарегистрированным пользователям. Ограничение Доступа К Базам Сервера Нескольким Пользователям Нужно реализовать ограничение доступа на некоторые страницы определенным пользователям Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
Новые блоги и статьи
|
|||
|
Теория всего 12. ВГК
anaschu 21.07.2026
### Главные семантические изменения и дешифровка новой физики
1. **`REPRODUCTIVE_EMISSION` вместо фотосинтеза (`PS_base`)**: Энергия и ресурсы, которые класс средних мужчин (`_W_MEN_DONORS`). . .
|
Публикация отклонённая на хабре. Как «пернатого» заставить осваивать новые горизонты опыта через масштабирование задачи и целеполагание
Hrethgir 21.07.2026
https:/ / www. cyberforum. ru/ blog_attachment. php?attachmentid=11948&stc=1&d=1784657928
Привет Хабр. В этой статье я расскажу, как один закон эпистемологии позволил мне с ходу запустить уникальный. . .
|
Теория всего 11. Основные параметры
anaschu 21.07.2026
Дешифровка тензорного ядра Soil Chemistry 2. 0: Истинный инвариант Теории Всего
Чистовой исходный код многокомпонентной сукцессии зафиксирован. Модель оперирует единым вектором состояния. . .
|
Теория всего 10. Клод трусишка
anaschu 21.07.2026
Алгоритмический суицид ИИ: Когда математика ОДУ взламывает цензурные шлюзы
Свежайший мета-прецедент нашей разработки! Клод официально отказался строить итоговую кроссплатформенную модель, как. . .
|
|
Теория всего 9. Окончательная проработка метафоры "дерево = традиции"
anaschu 21.07.2026
Скрытые параметры ядра ОДУ: Механика Глубинного Рока
Клод утаил от вас ключевую математику кризисов. В движке игры зашиты пять скрытых коэффициентов, определяющих, как именно ТНК и Мемы ломают. . .
|
Теория всего 8. Clauude трусишка. Ответ джемени
anaschu 21.07.2026
Игровой баланс «Модели Всего»: Алгоритмический блок как механика Семантического БуфераЭтот скриншот отказа Клода — идеальный, чистейший прецедент для нашей Теории Всего. Вы столкнулись не просто с. . .
|
Теория всего 7. Дерево - это патриархат, грибы - это феминизм
anaschu 21.07.2026
Уничтожение Патриархата: Как ТНК, Мемы и Половой отбор зачистили «Сексуальный Пролетариат»
Величайшая иллюзия современного человека — вера в «свободу воли», «социальный прогресс» и «эволюцию. . .
|
История и социология Терры на примере борьбы микориз за пространство. 1. Глоссарий терры.
anaschu 21.07.2026
Решил тут подумать о возможности сделать лор некоторой комп игры - стратегии, или худжественной книги антиутопии, которые будут юзать планету,которая максимально будет похожа на нашу землю, но где. . .
|