Domande con tag 'php'

1
risposta

Tentativi di attacco al server, cosa stanno cercando di ottenere?

Recentemente, ho ricevuto alcuni errori 404 in cui l'utente ha richiesto pagine PHP. Gli URL sono compresi tra le versioni cgi-bin e php , ad esempio /cgi-bin/php4 . C'è anche una stringa di query come parte della richiesta....
posta 05.11.2013 - 19:22
2
risposte

Libro moderno, attento alla sicurezza, in PHP?

Dopo aver creato un semplice sistema di login e provato a proteggerlo da cose come SQL injection, Session Hijacking, XSS, ecc., ho scoperto che mi piace molto fare questo tipo di cose. Mi piacerebbe prendere un libro e approfondire tutti i detta...
posta 17.07.2013 - 17:41
2
risposte

Dove e in che modo vengono memorizzati i dati in una sessione?

Dove sono archiviate le informazioni nei campi di una sessione? Se io, per esempio, memorizzo in una sessione qualcosa come $_SESSION['foo'] = 'bar' . Dove è memorizzata la "barra"? Se immagazzino un oggetto di una classe, in che modo vie...
posta 22.08.2012 - 08:49
1
risposta

Modo corretto di proteggere da XSS, quando l'output è direttamente in JS non HTML?

Sto vedendo un sacco di esempi quando l'output è diretto all'HTML, ma sto vedendo informazioni più contrastanti quando l'output sta andando direttamente in JS. Ad esempio se il codice era: var thisIsATest = '<?php echo $_GET['a']; ?>'...
posta 09.01.2016 - 00:41
1
risposta

HTTP Response Splitting e PHP

Ci sono numerosi riferimenti alle vulnerabilità di HTTP Response Splitting (HRS) con PHP risolte da 4.4.2 e 5.1.2 (ad esempio link ) o per circa 9 anni. Eppure CVE-2013-2652 ha segnalato una vulnerabilità in WebCollab utilizzando PHP, anche...
posta 21.12.2015 - 17:19
2
risposte

Schema di gestione delle chiavi in PHP conforme a NIST SP 800-57

Stiamo lavorando per raggiungere la conformità SAQ-D PCI e nel modo in cui scopriamo ogni giorno cose nuove. Oggi: Gestione delle chiavi Mi chiedo se sono disponibili soluzioni PHP open source o commerciali che implementano uno schema di ge...
posta 10.12.2012 - 23:08
5
risposte

Memoria password con hash con sale casuale

Da quando realizzo siti che richiedono a un utente di accedere con un nome utente e una password, ho sempre protetto le password memorizzandole nel mio hash del database con una frase salt. Bene, recentemente ho letto che è una cattiva pratica u...
posta 20.06.2012 - 23:50
2
risposte

Quali sono i rischi di sicurezza PHP allow_url_fopen?

Recentemente stavo leggendo un articolo su file_get_contents e HTTPS . Una parte che ha attirato la mia attenzione è: Of course, the allow_url_fopen setting also carries a separate risk of enabling Remote File Execution, Access C...
posta 22.10.2015 - 18:01
2
risposte

È PHP exploit unserialize () senza alcun metodo 'interessante'?

Dì che c'era una pagina web accessibile al pubblico con il seguente codice PHP: <?php class NotInteresting { public function noExploits() { echo "Whatever."; } } $unsafe = unserialize($_GET['data']); $unsafe->noExploits()...
posta 06.01.2015 - 11:53
4
risposte

Che cosa fa questo script PHP dannoso? [chiuso]

Qualcuno ha hackerato il mio sito e caricato questo script ( template46.php ) sul mio webroot e il suo contenuto è: <?php $vIIJ30Y = Array('1'=>'F', '0'=>'j', '3'=>'s', '2'=>'l', '5'=>'M', '4'=>'0', '7'=>'W', '6'=&g...
posta 15.04.2015 - 17:55