boypush
@boypush
Geek

Возможно ли выполнение вредоносного скрипта?

У меня вопрос, например если у меня на сайте пользователь присылает отзыв, в базе он прописывается в Base64, в админке он декодируется для просмотра и одобрения/неодобрения, скажите возможно ли таким образом выполнить под видом отзыва вредоносный код или шелл? Обнаружил признаки взлома, попробовал самостоятельно прислать простейший alert так вот окошко упало, получается выполнение скриптов возможно. Помогите как от этого защититься? Кстати вот что нашел после декодировки одного из отзывов:25061c62dc1f4d5183ff306b6ea410f7.jpg
  • Вопрос задан
  • 646 просмотров
Решения вопроса 1
@entermix
Фильтруйте текст перед отправков в БД/выводом на сайте

php.net/manual/ru/function.htmlspecialchars.php

<? echo htmlspecialchars('<script>....'); ?>

UPD:

htmlspecialchars(strip_tags(base64_decode($otz["text"])));
Ответ написан
Пригласить эксперта
Ответы на вопрос 1
Это и есть вирус, куки ваши стянули, вероятно вы там логин и пароль хранили)))))
Юзайте strip_tags, htmlspecialchars и им подобные.

Не храните никакой важной информации в куках, максимум информация о браузере и прочее, что не несет в себе потенциальной угрозы. Куки самое незащищенное место. А в этом скрипте якобы подгружается картинка средствами js, но на самом деле передаются ваши куки (то есть куки админа).
Ответ написан
Ваш ответ на вопрос

Войдите, чтобы написать ответ

Войти через центр авторизации
Похожие вопросы