|
0 / 0 / 0
Регистрация: 11.04.2015
Сообщений: 20
|
|||||||||||||||||||||
Ограничение доступа не авторизованным пользователям11.04.2015, 15:50. Показов 29474. Ответов 26
Метки нет (Все метки)
Здравствуйте люди добрые, создаю сайт на php и в ходе создания возник вопрос. Введу в курс дела: написал сайт, сделал регистрацию и авторизацию, но мне ко всему к этому ещё нужно что-бы доступ к определённым страницам сайты был закрыт не для авторизованных пользователей. Просмотрел форум, пролазил на сайтах где рассматривается данный вопрос, так и ни чего не нашёл путнего потому что, коды регистрации и авторизации у всех резные. А я не такой профи, что-бы взять суть и реализовать его на своём коде. Вообщем нужна помощь более опытных людей.
Код регистрации "reg.php":
Буду очень благодарен за помощь! С уважением Александр!
0
|
|||||||||||||||||||||
| 11.04.2015, 15:50 | |
|
Ответы с готовыми решениями:
26
Показ рекламы только авторизованным пользователям Позволить скачивать архивы только авторизованным пользователям |
|
16 / 16 / 13
Регистрация: 12.01.2014
Сообщений: 177
|
||
| 12.04.2015, 18:30 | ||
|
В файле 1 запрос. И таких файлов в папке +100500. Насколько это разумно - вопрос уже риторический. В файле 100500 функций. И таких файлов в папке 1. Мы можем подключить файл с 1 запросом. А можем подключить файл с 100500 функциями и вызвать одну, нужную нам. Что будет более правильнее, с точки зрения производительности?
0
|
||
|
Почетный модератор
16844 / 6725 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|||
| 12.04.2015, 21:17 | |||
![]() )
0
|
|||
|
9 / 9 / 1
Регистрация: 24.02.2014
Сообщений: 333
|
||||||
| 12.04.2015, 23:22 | ||||||
0
|
||||||
|
Почетный модератор
16844 / 6725 / 880
Регистрация: 12.06.2012
Сообщений: 19,967
|
|
| 12.04.2015, 23:31 | |
|
NightSun, не проще ли тогда добавить просто id-шник юзера в сессию и проверять его? Зачем забивать сессии и мылом, и логином..
Этот вариант уже предлагали
0
|
|
|
9 / 9 / 1
Регистрация: 24.02.2014
Сообщений: 333
|
|
| 12.04.2015, 23:32 | |
|
KOPOJI, я просто из своего кода дернул как пример, переделать думаю проблем не составит
0
|
|
| 13.04.2015, 10:26 | ||||||||||||||||||||||||||||||||||||||||||||||||||||
|
правильно:
Это позволит организовать более-менее общий контроль доступа, и по мере разрастания вашей системы усложнять/дополнять (к примеру, в начале там может быть то, что вы написали, потом реализация ACL, потом RBAC, потом ABAC, потом любое его расширение) систему защиты и распределения обязанностей в вашем приложении. По поводу атаки, установил в виртуалку Win7SP1 Ultimate (как у ТС), чтобы все проверить и убедиться, что все действительно работает. Остальное засуну под спойлер, а то буковок очень много получилось. Кликните здесь для просмотра всего текста
Далее по шагам:
1. Сбор информации. Убеждаюсь что моя жертва 192.168.50.90 не является членом гос. департамента, узнаю провайдера, местоположение (всего-то с помощью whois, ну и geoip-баз). На данном этапе зацикливаться не буду, в моем случае мне этой информации достаточно, да и нас интересует больше техническая сторона. 2. Сокрытие реального айпишника. Можно подключиться к вайфаю соседа (напоив пивом и спросив у него пароль. хотя есть и aircrack), воспользоваться tor-ом, построить прокси-чейн из общедоступных списков прокси. 3. Уязвимость нам известна:
Кликните здесь для просмотра всего текста
Затем настроил тот же денвер, создал базу egeoks, и табличку в ней --
следующие запросы:
5. Зная, что под виндой обычно не заморачиваются с правами на файлы, и доступ от имени mysql-сервера обычно есть к файлам web-сервера. А вот полный путь до каталога web-root мы знаем. Делаю запрос:
6. Заливаю веб-шелл, чтоб было удобнее:
7. Делаю
Не по теме: впрочем, наверное лучше было бы запустить отдельный терминал с кодировкой cp866 Далее путей много, например, узнается точная версия винды, номер сборки, и гуглятся эксплоиты, например, для того, чтобы стать полным админом. Или посмотреть всякие разные сохраненные пароли из браузера, или еще что-нибудь... Впрочем, проще не заморачиваться, и просто залить какой-нибудь meterpreter, который все это умеет искаропки. Единственная проблема -- в системе может быть установлен антивирус, однако существуют энкодеры, которые не палятся ими, и юзать их сейчас удобно-преудобно. Возьмите, например, тот же SET. На этом сей пентест окончен. Не по теме: Хотя можно немного продолжить про вирусы/трояны в бут секторе, но там немного другая история... Вопрос уже не в доступе, а в скрытии присутствия вредоносного ПО на компьютере. Однако я понятия не имею, вдруг у ТС стоит UEFI с включенным secure boot... Тогда система оповестит обо всяких таких приколах. во всяком случае, я не знаю, как можно отключить его под запущенной ОС, и не уверен, что это хотябы теоретически можно сделать. Как защититься? Начну с конца, как с наиболее бесполезного. 1. Правильно настроенный брендмауер не позволил бы забиндить шеллу локальный порт (хотя есть reverse shell, но с ним придется побольше помучаться атакующему, если он не хочет, чтобы его спалили), а супер-пупер мега антивирус не позволил бы запустить этот meterpreter Не по теме: только предположение, ибо все же в обфускации кода сейчас техник побольше, чем деобфускации, судя по докладу https://www.youtube.com/watch?... 88z-tKC_K5 2. Если allow-url-fopen и сопутствующие штуки (allow-url-include) если бы были выставлены по нулям, и не было бы включено расширений curl, sockets, и возможно(?) каких-то других, то не получилось бы скачать веб-шелл из интернету. ну и вообще сильно усложнив жизнь себе, и, немного, атакующему. (на самом деле их отключают для того, чтобы rfi превратился в lfi, но и там есть свои эксплоиты) 3. Сменить MySQL на его форк Drizzle там нет UNION, хотя он во многом совместим с mysql, т.е. запросы переписывать бы не пришлось. Это значит, атакующему пришлось бы придумывать более сложные запросы для эксплуатации sql-inj. Не по теме: впрочем, не уверен, можно ли его запустить на винде... а переход на *nix-системы означает, что SELECT INTO OUTFILE '/path/to/www-root' не сработает в дефолтной конфигурации. И можно было бы всего лишь считать всю базу, но rce(remote code execution) бы не было. Ну а теперь, серьезно. Как защититься. 4. настройки php: опции safe_mode и open_basedir. Отключение возможности выполнения приложений на хосте. В сжатом виде все это (и не только) приведено вот тут: https://www.owasp.org/index.ph... heat_Sheet. Так, у вас даже если после всех, приведенных выше, манипуляций, окажется такой файлик, с шеллом, то атакующий уже гораздо(!!!) меньше сможет сделать с системой, при этом вы, как разработчик/владелец сайта практически ничего не теряете. Если просто php.ini немного измените и перезапустите ваш веб-сервер. 5. Как я уже упоминал выше, при обращении к базе не забывать использовать mysql_real_escape_string, а заодно и фильтровать входные данные (или у вас на сайте действительно допустимы логины вида "\x00?@ \x0A<a onmousemove=alert('Здесь могла бы быть ваша реклама')>Click ME!!</a>" ???). Конкретно даже в этом случае, с логинами, паролями и емейлами вполне реально обойтись без экранирования, при вызове mysql_query. 6. Отключать возможность доступа к вашему сайту извне, когда вы учитесь программировать. Это ж веб, блин, в конце-то концов! В сети куча сканеров просто по айпи (взять тот же shodan), а к windows-машинкам они присматриваются более пристально. Это вам не локальные угрозы, типа gets в си, которые никто другой, кроме вас и вашего кота, заюзать чисто физически не сможет. Разумеется, всю проблему можно решить с помощью черненькой коробочки под названием "роутер", или фаервола. Или же можно следить за конфигурацией программ, которые прослушивают порты. Не по теме: команда "netstat -abno" 7. Внимательно следить за тем, что пишите и выкладываете в публичный доступ. Да, тем с mysql-inj только лишь на этом форуме предостаточно. Но не все так любезно предоставляют еще и реальный айпи адрес, даже полный путь до каталога web-root -- это угроза типа information disclosure, и в данном случае именно это позволяет "поднять привелегии" до rce (ведь у вас же display_errors=0 стоит, для запросов извне, верно?). Притом, замечу, что я представить себе не могу конфигурацию винды Не по теме: разве что mysql-сервер удаленный, но у вас же mysql_connect('localhost', ...)). Есть, правда, еще и настройка прав для пользователя, под которым запущен mysql... но я честно, не представляю как это сделать, и уж тем более сомневаюсь, что таких пользователей, которые станут этим заниматься, наберется хотябы 1% Самое плохое, что вы, скорее всего, даже и сами представить не могли, сколько своих "секретов" рассказали своим первым сообщением. Добавлено через 30 минут Не по теме: впрочем, ладно, виртуалки не было никакой, естественно. все равно спалился еще в первом сообщении (про то, что запущен openra.exe, правда это все же была opera.exe, а жаль:(). все еще надеюсь, что ТС зайдет сюда и пофиксит сию непристойность. хотя, может мне самому все пофиксить и не парить ему мозг?
1
|
||||||||||||||||||||||||||||||||||||||||||||||||||||
| 13.04.2015, 10:26 | |
|
Ограничение доступа к диску пользователям компьютера Ограничение доступа на сайт незарегистрированным пользователям. Ограничение Доступа К Базам Сервера Нескольким Пользователям Нужно реализовать ограничение доступа на некоторые страницы определенным пользователям Искать еще темы с ответами Или воспользуйтесь поиском по форуму: |
|
| Опции темы | |
|
|
Новые блоги и статьи
|
|||
|
Был там один разговор по поводу свободы в материальном мире.
kumehtar 19.08.2026
Суть: рассматривается живое существо, оказавшееся внутри довольно странной системы (этого мира) и пытающееся обустроить в ней свой кусок пространства.
Жизнь действительно предъявляет каждому. . .
|
Когда логика программы не спасает от человеческих ошибок
Maks 18.08.2026
В последнее время всё чаще и чаще сталкиваюсь с таким явлением, как абсолютная невнимательность (или глупость) пользователей. Проявляется это чаще всего на работе в коллективе. Допустим, человек с. . .
|
Лето уходит
kumehtar 17.08.2026
|
Мысли в слух
kumehtar 17.08.2026
Забавно, насколько сейчас стала доступна информация. Например о магии, духовном развитии, медитациях, и других подобных направлениях, ранее зачастую тайных, передаваемых от учителя к ученику. Хотя. . .
|
|
Перемещение строк из ТЧ в другой документ с учетом текущего пробега
Maks 17.08.2026
Реализация из решения ниже выполнена на примере нетипового документа "Автозапчасти", с ТЧ "Шины".
За основу взят алгоритм отсюда: https:/ / www. cyberforum. ru/ blogs/ 359708/ 10838. html
Задача: . . .
|
Саморегулирующийся социальный контракт для сервера cross-section.
Hrethgir 14.08.2026
С кодом конечно таких глубоких размышлений пока не было, впрочем я уже привык к алгоритмизации. Суть предмета записи: снова в диалоге с нейросетью (я взял пока себе ник для учётки админа - Rector). . . .
|
Часы электронные
Uhbif79 12.08.2026
Выкладываю программу часов. Программа позволяет:
1. Использовать системное время и дату,
2. Есть возможность вводить время и дату вручную.
3. Реализованы 2 будильника: начало и конец рабочего дня. . . .
|
Часы с будильником на основе класса QLCDNumber
Uhbif79 12.08.2026
Всем добрый день, выкладываю программу часов с будильником на основе класса QLCDNumber.
Здесь я пробовал самостоятельно создавал классы, впервые столкнулся с видимостью переменной одного класса из. . .
|