brauche Webseite ideal für Vereine und Firmen
- Ad -
php-resource



Zurück   PHP-Scripte PHP-Tutorials PHP-Jobs und vieles mehr > Entwicklung > PHP Developer Forum
 

Login

 
eingeloggt bleiben
star Jetzt registrieren   star Passwort vergessen
 

 

 

 


PHP Developer Forum Hier habt ihr die Möglichkeit, eure Skriptprobleme mit anderen Anwendern zu diskutieren. Seid so fair und beantwortet auch Fragen von anderen Anwendern. Dieses Forum ist sowohl für ANFÄNGER als auch für PHP-Profis! Post your PHP questions here!

Antwort
 
LinkBack Themen-Optionen Thema bewerten
  #1 (permalink)  
Alt 13-04-2004, 15:50
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard Sicherheitslücke

Hi, ich habe ein kleines Tool gecoded, dass auch funktioniert, jetzt meldet sich einer, und zeigt mir folgenden Screen :

http://www.phpexpert.de/masters/sicherheit.jpg

Der Quelltext der da angezeigt wird, ist unvollständig, aber man sieht teilweise SQL querys.

Ds Teil funzt normal einwandfrei, getestet unter Firefox und IE, der screenshot wurde von einem Opera User aufgenommen.

Die achen sind quelltext sachen und werden auf keinen fall von mir ausgegeben, was kann da passiert sein ?

wenn das vom server ist, ist das ne eklatante sicherheitslücke, wurde es durch meine nachlässigkeit verursacht, dann sollte ich jetzt knallrot anlaufen und in die Ecke gehen und mich schämen.

Hat einer eine Ahnung was da schiefgelaufen ist ?

so sieht z.B. der kopf dieser datei aus :



Die erste zeile ist z:b. der 2. teil des Headers, woher aber das echo "" herkommt ist mir schleierhaft, ich habe auf der seite ein refresh, der aber nur an ist wenn man nicht gerade im Eingeben Modus ist oder diesen ausgeschaltet hat...

url ist diese da
PHP-Code:
<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"
"http://www.w3.org/TR/html4/loose.dtd">
<html>
<head>
<title>Mastersgames - IP-Host-Tool</title>
<meta http-equiv="Content-Type" content="text/html; charset=iso-8859-1">
<?php
if(!isset($_REQUEST['refresh'])) $refresh 120;
  else 
$refresh $_REQUEST['refresh'];
  
if(!isset(
$_REQUEST['shoutbox'])) $shoutbox 'aus';
  else 
$shoutbox $_REQUEST['shoutbox'];
  
if(
$refresh && !isset($_REQUEST['eintragen']))
  echo(
"<meta http-equiv='refresh' content='$refresh; 
URL=http://www.phpexpert.de/masters/gamelist.php?refresh=$refresh&shoutbox=$shoutbox'>"
);
?>
EDIT:
ich habe mir mal erlaubt, das bild als url darzustellen und im code einen umbruch einzufügen.
by Abraxax


Geändert von Abraxax (13-04-2004 um 16:28 Uhr)
Mit Zitat antworten
  #2 (permalink)  
Alt 13-04-2004, 15:55
TheUser
 PHP Senior
Links : Onlinestatus : TheUser ist offline
Registriert seit: Apr 2002
Beiträge: 1.195
TheUser ist zur Zeit noch ein unbeschriebenes Blatt
Standard

als der screenshot gemacht wurde lief eindeutig der parser nicht.
das echo"" wird nicht angezeigt, da html ausgegeben wird (unsichtbar).

eventuell ist apache kurze zeit nicht gelaufen (neustart oder ähnliches?!)
Mit Zitat antworten
  #3 (permalink)  
Alt 13-04-2004, 16:01
wahsaga
  Moderator
Links : Onlinestatus : wahsaga ist offline
Registriert seit: Sep 2001
Beiträge: 24.486
wahsaga befindet sich auf einem aufstrebenden Ast
Standard

Zitat:
Original geschrieben von TheUser
eventuell ist apache kurze zeit nicht gelaufen (neustart oder ähnliches?!)
ein webserver, der gar nicht läuft, kann aber auch keine ungeparste PHP-seite ausgeben ...

aber grundsätzlich hast du vollkommen recht, es ist beim parsen irgendwas schief gegangen. wenn der fehler nicht reproduzierbar ist, sehe ich wenig möglichkeiten, das zu analysieren.
dass der parser mal kurzeitig ausfällt, hab ich auch schon bei grösseren seiten ab und zu mal beobachten können.

evtl. gerade zu dem zeitpunkt eine neue version des scriptes hochgeladen, so das ftp- und webserver sich in die quere kamen ...?
die wahrscheinlichkeit ist natürlich äusserst gering - aber trotzdem würde ich in diesem moment die site kurzfristig ganz für zugriffe über's web sperren ...
__________________
I don't believe in rebirth. Actually, I never did in my whole lives.
Mit Zitat antworten
  #4 (permalink)  
Alt 13-04-2004, 16:14
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard

So, bei dem Opera user kommt der fehler immer wenn er diese URI hat : http://www.phpexpert.de/masters/game...hp?eintragen=1


ich lade gerade opera runte rums selber zu testen...

echt merkwürdig, vor allem da der code bruchstückhaft ausgegeben wird, und nicht vollsätnig.

zum glück wird mein mysql.inc.php nur required und steht nicht quelltext selbst

ich wüste halt nur gern ob es meine Schuld ist oder am Webserver liegt
Mit Zitat antworten
  #5 (permalink)  
Alt 13-04-2004, 16:16
mukraker
 Master
Links : Onlinestatus : mukraker ist offline
Registriert seit: Jul 2002
Beiträge: 836
mukraker ist zur Zeit noch ein unbeschriebenes Blatt
mukraker eine Nachricht über ICQ schicken
Standard

@MaxP0W3R


<-- ist das nen windows skin ??

will den auch haben *g* (wo gibts den)?
__________________
thx Mukraker
Mit Zitat antworten
  #6 (permalink)  
Alt 13-04-2004, 16:16
Benutzerbild von schmalle schmalle
  Ich Root, Du nix
Links : Onlinestatus : schmalle ist offline
Registriert seit: Jun 2001
Ort: Egelsbach FFM
Beiträge: 9.170
schmalle ist zur Zeit noch ein unbeschriebenes Blatt
Standard

mein opera zeigt die seite an. tadellos.
__________________
h.a.n.d.
Schmalle

http://impressed.by
http://blog.schmalenberger.it



Wichtige Anmerkung: Ich habe keine Probleme mit Alkohol ...
... nur ohne :-)
Mit Zitat antworten
  #7 (permalink)  
Alt 13-04-2004, 16:36
Kropff
  Administrator
Links : Onlinestatus : Kropff ist offline
Registriert seit: Mar 2002
Ort: Köln
Beiträge: 11.308
Kropff befindet sich auf einem aufstrebenden Ast
Standard

ich kriege immer nur folgende meldung:
The system returned:

(111) Connection refused

The remote host or network may be down. Please try the request again.

könnte aber auch an der firewall liegen, irgendwo pornografisches material auf der seite ;-)

peter
__________________
Nukular, das Wort ist N-u-k-u-l-a-r (Homer Simpson)
Meine Seite
Mit Zitat antworten
  #8 (permalink)  
Alt 13-04-2004, 16:42
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Hi, bei mir gehts atm auch nicht mehr (ftp geht aber noch)

Irgendwas stimmt da nicht atm...

@Schmalle : klick mal auf game eintragen, kannst es danach wieder löschen, will nur sehen ob du den fehler auch bekommst

wäre dir sehr dankbar

Edit : Die seite ist wohl down 0_o
Mit Zitat antworten
  #9 (permalink)  
Alt 13-04-2004, 16:45
Benutzerbild von schmalle schmalle
  Ich Root, Du nix
Links : Onlinestatus : schmalle ist offline
Registriert seit: Jun 2001
Ort: Egelsbach FFM
Beiträge: 9.170
schmalle ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Zitat:
die verbindung zum server konnte nicht hergestellt werden
das sagt doch alles. es liegt an deinem HOSTER
__________________
h.a.n.d.
Schmalle

http://impressed.by
http://blog.schmalenberger.it



Wichtige Anmerkung: Ich habe keine Probleme mit Alkohol ...
... nur ohne :-)
Mit Zitat antworten
  #10 (permalink)  
Alt 13-04-2004, 17:01
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Ich glaube die bauen gerade um, die HP ist neu, und die beschreibung der technik (neues RAID) usw deutet auch auf einen Umbau um.

Hoster ist www.canhost.de

Das erste mal dass der Down ist...
Mit Zitat antworten
  #11 (permalink)  
Alt 13-04-2004, 17:56
xManUx
 Registrierter Benutzer
Links : Onlinestatus : xManUx ist offline
Registriert seit: Feb 2004
Beiträge: 833
xManUx ist zur Zeit noch ein unbeschriebenes Blatt
Standard Re: Sicherheitslücke

Zitat:
Original geschrieben von MaxP0W3R
Hi, ich habe ein kleines Tool gecoded, dass auch funktioniert, jetzt meldet sich einer, und zeigt mir folgenden Screen :

http://www.phpexpert.de/masters/sicherheit.jpg

Der Quelltext der da angezeigt wird, ist unvollständig, aber man sieht teilweise SQL querys .... blub

wie ich das jetzt verfolgt habe, liegt es an deinem hoster.. wenn es nur auf einer Site so ist, hatte ich mal ähnlichen fall.. wollte da ein script hochladen und bin auf den resume knopf bei dem ftp.prog gekommen, da sah man das script in hinblick auf einen php-editor ... beim neu hochladen gings dann ( beim überschreiben )... aber dies scheint ja nicht dein prob. zu sein.. war nur nette geste zum erweitern des horizonts
Mit Zitat antworten
  #12 (permalink)  
Alt 13-04-2004, 17:59
Benutzerbild von schmalle schmalle
  Ich Root, Du nix
Links : Onlinestatus : schmalle ist offline
Registriert seit: Jun 2001
Ort: Egelsbach FFM
Beiträge: 9.170
schmalle ist zur Zeit noch ein unbeschriebenes Blatt
Standard

OffTopic:
max ist schon mit dem horizont seines schreibtisches vollkommen überfordert
__________________
h.a.n.d.
Schmalle

http://impressed.by
http://blog.schmalenberger.it



Wichtige Anmerkung: Ich habe keine Probleme mit Alkohol ...
... nur ohne :-)
Mit Zitat antworten
  #13 (permalink)  
Alt 13-04-2004, 18:25
xManUx
 Registrierter Benutzer
Links : Onlinestatus : xManUx ist offline
Registriert seit: Feb 2004
Beiträge: 833
xManUx ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Zitat:
Original geschrieben von schmalle
OffTopic:
max ist schon mit dem horizont seines schreibtisches vollkommen überfordert
OffTopic:

aha?

Mit Zitat antworten
  #14 (permalink)  
Alt 13-04-2004, 19:15
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard

Zitat:
Original geschrieben von schmalle
OffTopic:
max ist schon mit dem horizont seines schreibtisches vollkommen überfordert
Da könnte sogar was dran sein, bei den Bergen von Papier/Bücher usw die auf meinem Schreibtisch liegen ^^


Naja , mich hat gewundert dass der eine User den Fehler immer hatte und die anderen alle nie und ich unter keinem meiner 4 Browser den fehler reproduzieren konnte...

cya max
Mit Zitat antworten
  #15 (permalink)  
Alt 14-04-2004, 14:03
MaxP0W3R
 PHP Senior
Links : Onlinestatus : MaxP0W3R ist offline
Registriert seit: Dec 2003
Ort: Ludwigshafen
Beiträge: 1.809
MaxP0W3R ist zur Zeit noch ein unbeschriebenes Blatt
Standard

SO, das kam von meinem Provider, etwa 10 Minuten nach dem ich dnen eine E-Mail geschickt habe :



Zitat:
Hallo,

wenn dies heute passiert ist, ist es keine Sicherheitslücke sondern
liegt an der Umstellung die wir gerade durchführen da wir ein neues
Modul für AUTHMYSQL installieren somit es kurzzeitig zu Störungen
kommen kann.



Ihr Team von www.canhost.de
Mit Zitat antworten
Antwort

Lesezeichen


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 

Themen-Optionen
Thema bewerten
Thema bewerten:

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks are an
Pingbacks are an
Refbacks are an


PHP News

MariaDB 5.5 veröffentlicht
MariaDB 5.5 veröffentlichtDie freie MySQL-Alternative MariaDB wurde in der stabilen Version 5.5.23 veröffentlicht und soll einige Verbesserungen gegenüber Oracles Communityversion von MySQL mitbringen.

16.04.2012 | Berni

Deutsche Yii Framework Community
Deutsche Yii Framework CommunitySeit dem 19.03.2012 gibt es für die Yii PHP Framework Community ein deutsches Zuhause.

20.03.2012 | dhcomputer

 

Aktuelle PHP Scripte

EM 2012 Tipp-Spiel ansehen EM 2012 Tipp-Spiel

Online Tipp-Spiel zur Fussball Europameisterschaft 2012, basierend auf php-Script mit hinterlegter mySql-Datenbank

27.05.2012 tippimnetz | Kategorie: PHP/ Spiele
Advanced Login ansehen Advanced Login

Login-System und Kundenverwaltung, die sich spielend leicht in bestehende Webseiten einbauen lässt und einen enormen Funktionsumfang bietet. Ihre eigene Webseite muss mit Advanced Login nicht umständlich an ein fertiges System angepasst werden.

25.05.2012 Madden | Kategorie: PHP/ Kundenverwaltung
BROM CMS/BelCal 3 ansehen BROM CMS/BelCal 3

Spezielles CMS für Betreiber von Ferienwohnungen. Komplette Seitenerstellung online, Verwaltung mehrerer Objekte, Reservierungssystem mit sofortigem Abgleich im Belegungskalender und vieles mehr bietet dieses Content Management System.

25.05.2012 belcal2 | Kategorie: PHP/ CMS
 Alle PHP Scripte anzeigen

Alle Zeitangaben in WEZ +2. Es ist jetzt 10:52 Uhr.