Preguntas con etiqueta 'php'

1
respuesta

Intentos de ataque del servidor, ¿qué están tratando de lograr?

Recientemente, he recibido algunos errores 404 en los que el usuario ha solicitado páginas PHP. Las URL están alrededor de las versiones cgi-bin y php , por ejemplo, /cgi-bin/php4 . También hay alguna cadena de consulta com...
hecha 05.11.2013 - 19:22
2
respuestas

¿Libro de PHP moderno, consciente de la seguridad?

Después de crear un sistema de inicio de sesión simple y tratar de protegerlo contra cosas como la inyección de SQL, el secuestro de sesión, XSS, etc., descubrí que realmente disfruto haciendo este tipo de cosas. Me gustaría recoger un libro y p...
hecha 17.07.2013 - 17:41
2
respuestas

¿Dónde y cómo se almacenan los datos en una sesión?

¿Dónde se almacena la información en los campos de una sesión? Si yo, por ejemplo, almaceno en una sesión algo como $_SESSION['foo'] = 'bar' . ¿Dónde se almacena la "barra"? Si almaceno un objeto de una clase, ¿de qué manera se almacena...
hecha 22.08.2012 - 08:49
1
respuesta

¿La forma correcta de protegerse contra XSS, cuando la salida está directamente en JS no en HTML?

Veo muchos ejemplos cuando la salida va directamente a HTML, pero veo más información conflictiva cuando la salida va directamente a JS. Por ejemplo, si el código era: var thisIsATest = '<?php echo $_GET['a']; ?>'; Y el vector de a...
hecha 09.01.2016 - 00:41
1
respuesta

División de respuesta HTTP y PHP

Hay numerosas referencias a las vulnerabilidades de división de respuesta HTTP (HRS) con PHP que se ha resuelto desde 4.4.2 y 5.1.2 (por ejemplo, enlace ), o por alrededor de 9 años. Y, sin embargo, CVE-2013-2652 informó una vulnerabilidad e...
hecha 21.12.2015 - 17:19
2
respuestas

Esquema de administración de claves en PHP que cumple con NIST SP 800-57

Estamos trabajando para lograr el cumplimiento de la norma SAQ-D PCI y en el camino descubrimos cosas nuevas cada día. Hoy: Administración de claves Me pregunto si hay soluciones de código abierto o comerciales de PHP disponibles que implem...
hecha 10.12.2012 - 23:08
5
respuestas

Almacenamiento de contraseña hash con sal aleatoria

Desde que he creado sitios que requieren que un usuario inicie sesión con un nombre de usuario y contraseña, siempre he mantenido las contraseñas un tanto seguras almacenándolas en mi base de datos con una frase salt. Bueno, recientemente leí qu...
hecha 20.06.2012 - 23:50
2
respuestas

¿Cuáles son los riesgos de seguridad de PHP allow_url_fopen?

Recientemente estuve leyendo un artículo sobre file_get_contents y HTTPS . Una parte que me llamó la atención es:    Por supuesto, la configuración allow_url_fopen también conlleva un riesgo separado de   habilitar la ejecución rem...
hecha 22.10.2015 - 18:01
2
respuestas

¿PHP unserialize () se puede explotar sin ningún método 'interesante'?

Diga que había una página web de acceso público con el siguiente código PHP: <?php class NotInteresting { public function noExploits() { echo "Whatever."; } } $unsafe = unserialize($_GET['data']); $unsafe->noExploits(); ?...
hecha 06.01.2015 - 11:53
4
respuestas

¿Qué hace este script PHP malicioso? [cerrado]

Alguien hackeó mi sitio y subió este script ( template46.php ) a mi webroot y su contenido es: <?php $vIIJ30Y = Array('1'=>'F', '0'=>'j', '3'=>'s', '2'=>'l', '5'=>'M', '4'=>'0', '7'=>'W', '6'=>'L', '9'=>'Z',...
hecha 15.04.2015 - 17:55