Preguntas con etiqueta 'php'

1
respuesta

Vulnerabilidad de sesión de PHP

Estoy tratando de resolver un desafío en un CTF, con sesiones de PHP. El objetivo es hacer que check.php echo $_PASSWORD . No tengo acceso a los archivos y, por lo tanto, no puedo editarlos. Mi solución propuesta es: Qu...
hecha 12.06.2016 - 23:01
2
respuestas

Detección de malware basado en anomalías en aplicaciones web

En parte soy responsable de la seguridad y la detección de malware (en general) de una gran cantidad de cuentas de hosting. Nuestros métodos se basan en gran medida en la detección basada en firmas proporcionada por ClamAV para la cual también h...
hecha 02.03.2017 - 23:25
1
respuesta

¿Cómo almacenar nonce y key cuando se trabaja con libsodium secretbox?

¿Por qué lo pregunto? Soy muy nuevo en la criptografía (así que tenga paciencia conmigo ...) y quiero evitar cometer errores innecesarios. Hice mucha investigación, pero, aparte de la mayoría de las otras preguntas relacionadas con la progr...
hecha 25.05.2018 - 13:25
2
respuestas

¿Hay algún error de seguridad con UTF-8?

Recientemente he decidido permitir todos los caracteres para mi sitio web. ¿Hay algún error de seguridad común con el que deba lidiar? ¿Hay alguna forma de "inyectar" usando utf-8? ¿Es seguro permitir que los usuarios usen contraseñas con caract...
hecha 12.08.2016 - 22:27
4
respuestas

Almacenar contraseña usando sha1 [duplicar]

He estado usando la función sha1() para codificar la contraseña antes de insertarla en mi base de datos. Pero tengo este procedimiento para que no sea la contraseña que se va a hash. Mi página registraría un usuario junto con su cont...
hecha 11.05.2015 - 09:57
2
respuestas

Dos tomas en el cifrado de dos vías de PHP, ¿cuál es preferible?

Necesito cifrar algunos datos y descifrarlos en un momento posterior. Los datos están vinculados a usuarios específicos. He reunido dos posibles soluciones ... 1 : el primero se deriva de los documentos oficiales (ejemplo # 1 @ enlace ):...
hecha 09.10.2014 - 10:37
2
respuestas

¿Se puede recuperar la contraseña de hash basada en DES si se conoce sal?

¿Se puede recuperar una contraseña con hash si el hashing se realiza con la función crypt basado en DES en PHP y ¿Tanto el hash como la sal son conocidos por el atacante? Considere el siguiente ejemplo: $salt = 'mysalt'; $pass = 'mypass';...
hecha 12.07.2011 - 14:05
3
respuestas

¿Hay alguna buena razón para desactivar phpinfo ()?

La nueva configuración del servidor y la administración del servidor decidieron que phpinfo daba demasiado miedo. Supongo que el temor es que un hacker pueda obtener phpinfo () para ejecutarse desde php inyectado y descubrir todas las extensione...
hecha 06.03.2012 - 18:53
3
respuestas

¿Puedo confiar en que openssl_random_pseudo_bytes () sea muy aleatorio en PHP?

Encontré una aplicación que necesita generar un token aleatorio para cada usuario. Es muy importante que cada token generado sea único. El código de solicitud fue el siguiente: $token = md5(open_ssl_random_pseudo_bytes(64)); No sé exactamen...
hecha 25.09.2015 - 13:04
2
respuestas

Creo que mi sitio fue hackeado. ¿Puede alguien explicar la basura "GET / HTTP / 1.0" en mi registro de Apache, y qué está haciendo?

Consulte a continuación la entrada de registro del hack, he descodificado el código base_64 y, en última instancia, algunos archivos se colocan en el servidor y ¡hay una lista de directorios disponible entre otras! ¿Alguien podría explicar qu...
hecha 14.03.2016 - 22:15