За последние 24 часа нас посетили 23459 программистов и 1664 робота. Сейчас ищут 890 программистов ...

Может ли код Sape навредить или быть источником уязвимости?

Тема в разделе "Прочее", создана пользователем блудный сын, 22 окт 2008.

  1. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    Подскажите, кто пользуется биржей ссылок Sape и кто анализировал ее РНР код, может ли он в принципе как-то навредить сайту или быть источником уязвимости на сайте? Насколько он опасен?
     
  2. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    На счет уязвимости не знаю. Но пока я его использовал, у меня он был источником "ошибок". Точнее он выводил какие-то свои ошибки (хотя дебаг отключен был), а пользователи думали, что ошибки у меня =/
    Но после того, как они ввели налоги, я от них ушел :)
     
  3. Locker

    Locker Активный пользователь

    С нами с:
    12 авг 2006
    Сообщения:
    124
    Симпатии:
    0
    Ну и зря. Это все у них там обходится без проблем ;-)
     
  4. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    Locker
    Как?! Как обойти налог в 47%?
     
  5. Sergey89

    Sergey89 Активный пользователь

    С нами с:
    4 янв 2007
    Сообщения:
    4.796
    Симпатии:
    0
    А я не гражданин РФ %)
     
  6. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    Sergey89
    Балииин... :)
     
  7. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632
    блудный сын
    Можешь проанализировать, если нет - могу скинуть :)
    Теоретически, с помощью SAPE можно влегкую сниферить куки, надо только снифер в код статьи вставить.
     
  8. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    У меня он есть и я им пользуюсь. Хотел у вас узнать, анализировали ли вы его на предмет надежности? Там 700 строк кода... Мне, как новичку, тяжело его переварить :)
    А почему теоретически?
     
  9. [vs]

    [vs] Суперстар
    Команда форума Модератор

    С нами с:
    27 сен 2007
    Сообщения:
    10.559
    Симпатии:
    632
    Потому что чтобы практически сниферить с помощью SAPE, нужно его иметь :) Потестирую как время появится.
     
  10. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Источником дыр сам код сапы не является, а вот если сапа захочет поиметь все сайты (или кто-то взломает саму сапу захочет) то можно разом все сайты уложить, заразить, от их имени проспамиться, и.т.д...
     
  11. Locker

    Locker Активный пользователь

    С нами с:
    12 авг 2006
    Сообщения:
    124
    Симпатии:
    0
    +1 - для этих целей это и сделано ;-)
     
  12. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    Да, интересует наихудшее развитие событий и в этом плане... Значит Саповцы, если захотят, могут увидеть РНР исходники моих страниц и через свой код могут завалить или даже стереть весь сайт?
     
  13. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    А вы не боитесь при этом ставить ее код рядом с вашими уникальными скриптами?
     
  14. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    блудный сын
    Ну это уже паранойя, мне кажется :) Тогда имеет смысл и счетчиков бояться, вдруг куки попрут, а там у нас столько важной информации... :D
    Уважающая себя организация не станет так поступать, так как тогда ее бизнес будет разрушен.
     
  15. Vladson

    Vladson Старожил

    С нами с:
    4 фев 2006
    Сообщения:
    4.040
    Симпатии:
    26
    Адрес:
    Estonia, Tallinn
    Увидеть исходники не смогут, да и внедрить РНР код тоже сразу не смогут, а вот всё что касается JS только в путь
    (скрытой отправки паролей к аккаунтам на форумах, админках итд) но никто не будет этим заниматься, как и было сказано если этого бояться тогда
    Вообще сапа даёт не плохой доход (даже "сайт васи пупкина" который только недавно в интернет сел вполне с сапой может себе на неплохой хостинг заработать, что уж говорить о больших сайтах...) так что не думаю что такая "финансово" успешная организация рискнёт своей постоянной прибылью ради одного флешмоба...
     
  16. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    Интересно как это счетчик загружаемый с чужого сайта, может увидеть куки пользователя моего сайта? :)
    Это уже лучше
    А что значит сразу? Т.е. в принципе если постараться - то могут? Но если это возможно (т.е. внедрение своего эксплойта), то возможно, я так понимаю и все остальное...
    Но с этим можно ведь легко справиться, если заключить его в теги запрещающие исполнение JS?
     
  17. Sergey89

    Sergey89 Активный пользователь

    С нами с:
    4 янв 2007
    Сообщения:
    4.796
    Симпатии:
    0
    покажи мне такие?
     
  18. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    Зато JS их исполняется у тебя.
     
  19. Sergey89

    Sergey89 Активный пользователь

    С нами с:
    4 янв 2007
    Сообщения:
    4.796
    Симпатии:
    0
    HTML:
    1.     <body>
    2.     <noscript><?php $SAPE->return_links()?></noscript>
    3.     </body>
    4. </html>
    А так что будет? :)
     
  20. блудный сын

    блудный сын Активный пользователь

    С нами с:
    18 июн 2008
    Сообщения:
    632
    Симпатии:
    0
    А причем тут счетчик и куки? :)
    Ничего :) :) :)
     
  21. decoder

    decoder Активный пользователь

    С нами с:
    11 фев 2006
    Сообщения:
    469
    Симпатии:
    0
    А ты все это воедино связать не можешь?!