Likes Likes:  0
Resultaten 1 tot 15 van de 17
Pagina 1 van de 2 1 2 LaatsteLaatste
Geen

Onderwerp: let op!

  1. #1
    let op!
    Deze gebruiker is geblokkeerd!
    93 Berichten
    Ingeschreven
    26/03/03

    Locatie
    Flevoland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter

    Exclamation let op!

    Mensen die een whois script hebben in php OPLETTEN!!

    domein.php?domein=;ps aux

    Zie bovenstaand voorbeeld !

    Sommige providers hebben op hun site een whois script dat als jij een domein post het commando `whois domeinnaam.nl` uitvoert in linux.

    Daar zit dus een bug in !! door een ; op de plek te zetten van het domein en erachter een willekeurig linux commando dan voert de server dat ook uit onder de user www-run/wwwdata ( de user waar apache meestal onder draait).


    zo heb ik ook het root wachtwoord van een server te pakken gekregen.
    ;cat /home/admin/phpMyadmin/config.inc.php

    en daar stond het root wachtwoord!

    DUS OPLETTEN JONGENS! tis maar een waarschuwing

  2. #2
    let op!
    administrator
    21.459 Berichten
    Ingeschreven
    17/12/01

    Locatie
    Amsterdam

    Post Thanks / Like
    Mentioned
    71 Post(s)
    Tagged
    0 Thread(s)
    590 Berichten zijn liked


    Naam: Domenico Consoli
    Bedrijf: Webhostingtalk.nl
    Functie: Oprichter
    URL: webhostingtalk.nl
    Registrar SIDN: Ja
    KvK nummer: 51327317
    TrustCloud: domenico
    View domenicoconsoli's profile on LinkedIn

    Bedankt voor de tip!

    Is dit op elk php whois script van toepassing dat je weet? lijkt me sterk maar toch.

  3. #3
    let op!
    Nobody @ nothing
    330 Berichten
    Ingeschreven
    28/12/02

    Locatie
    Home sweet home

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: nee

    Re: let op!

    Origineel geplaatst door timmie
    zo heb ik ook het root wachtwoord van een server te pakken gekregen.
    ;cat /home/admin/phpMyadmin/config.inc.php
    [/B]
    lol in die config staat mijn rootpas niet hoor Als je je phpMyAdmin goed instelt dan gebeuren zo dingen niet + je mysql passwd nooit = rootpas

  4. #4
    let op!
    Deze gebruiker is geblokkeerd!
    93 Berichten
    Ingeschreven
    26/03/03

    Locatie
    Flevoland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter

  5. #5
    let op!
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Als je een beetje verstand van php en security hebt heb je minstens zoiets in je whois.php staan:

    if (!ereg ('^[a-zA-Z0-9.\\-]*$', $domein))
    {
    echo ("Ongeldige domeinnaam\n");
    } else
    {
    // Voer whois uit
    }

  6. #6
    let op!
    aktieve deelnemer
    2.782 Berichten
    Ingeschreven
    10/05/02

    Locatie
    Noordwest Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 37093085
    Ondernemingsnummer: nvt

    Origineel geplaatst door Hans
    Als je een beetje verstand van php en security hebt heb je minstens zoiets in je whois.php staan:

    if (!ereg ('^[a-zA-Z0-9.\\-]*$', $domein))
    {
    echo ("Ongeldige domeinnaam\n");
    } else
    {
    // Voer whois uit
    }
    Verstand van PHP is wel weer iets heel anders dan verstand van REGEXEN he .

  7. #7
    let op!
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Origineel geplaatst door Deimos

    Verstand van PHP is wel weer iets heel anders dan verstand van REGEXEN he .
    Maar als je wat van PHP weet, dan weet je zo'n simpele regex als dit wel ergens op te duiken

  8. #8
    let op!
    geregistreerd gebruiker
    1.115 Berichten
    Ingeschreven
    23/12/02

    Locatie
    De Zilk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 34163172
    Ondernemingsnummer: nvt

    Geldt dit ook wanneer een van je klanten zoiets erop zet?

    M.a.w. kan je klant root pass achterhalen door zo'n script met bug te installeren?

    Of stel ik nu een domme vraag?

  9. #9
    let op!
    aktieve deelnemer
    2.782 Berichten
    Ingeschreven
    10/05/02

    Locatie
    Noordwest Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 37093085
    Ondernemingsnummer: nvt

    kan als je geen php in safe mode draait.

  10. #10
    let op!
    geregistreerd gebruiker
    2 Berichten
    Ingeschreven
    09/04/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Is de toegang tot de linux-commando's zonder SAFE_MODE niet verspert?

    Heeft iemand een script die gebruik maakt van deze WHOIS-manier, want tegenwoordig werken (bijna) alle gangbare WHOIS-scripts op internet niet meer met deze linux-methode.

  11. #11
    let op!
    geregistreerd gebruiker
    4.048 Berichten
    Ingeschreven
    24/01/03

    Locatie
    London, United Kingdom, United Kingdom

    Post Thanks / Like
    Mentioned
    7 Post(s)
    Tagged
    0 Thread(s)
    9 Berichten zijn liked


    Naam: Dennis Arslan
    Bedrijf: Rackspace
    Functie: Linux Server Specialist
    URL: www.dennisarslan.com
    Registrar SIDN: ja
    KvK nummer: 04070212
    Ondernemingsnummer: nvt
    TrustCloud: DennisArslan
    View dennisarslan's profile on LinkedIn

    Origineel geplaatst door Mr.Str@nge!
    Is de toegang tot de linux-commando's zonder SAFE_MODE niet verspert?

    Heeft iemand een script die gebruik maakt van deze WHOIS-manier, want tegenwoordig werken (bijna) alle gangbare WHOIS-scripts op internet niet meer met deze linux-methode.
    Dan zouden ze het toch niet zeggen, want zoals ik het begrijp werken deze scripts ook niet op een server met Safemode enabled.

  12. #12
    let op!
    Webhoster
    479 Berichten
    Ingeschreven
    30/03/03

    Locatie
    Huizen - NL

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: -
    KvK nummer: -
    Ondernemingsnummer: -

    Dit is een hele oude bug die inderdaad werkt met de meeste whois scripts i.c.m. PHP3. In PHP 4xx werkt dat niet meer, wees dus gerust.

  13. #13
    let op!
    geregistreerd gebruiker
    2 Berichten
    Ingeschreven
    09/04/03

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Net nog ff nagevraagd: de toegang tot linux-commando's kan in de config van je server worden aangepast.

  14. #14
    let op!
    geregistreerd gebruiker
    1.115 Berichten
    Ingeschreven
    23/12/02

    Locatie
    De Zilk

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 34163172
    Ondernemingsnummer: nvt

    Er is toch geen hond meer die php3 gebruikt dus vanwaar dan deze waarschuwing?

  15. #15
    let op!
    Deze gebruiker is geblokkeerd!
    93 Berichten
    Ingeschreven
    26/03/03

    Locatie
    Flevoland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked



    Thread Starter
    Ik had deze bug bij raptornet ontdekt, die draaiden overigens ook php 4.3.1 en iemand was ook zo aardig om mij te mailen en te vertellen dat ik die bug had

Pagina 1 van de 2 1 2 LaatsteLaatste

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics