HobbyHandle - Web - Teleorman - 2011 Nationala

Informatii generale

  • Categorie: Web
  • Judetul: Teleorman

Descriere

HobbyHandle este un site care conecteaza persoanele cu aceleasi hobby-uri. Printre facilitatile oferite utilizatorilor se numara cautarea persoanelor dupa hobby, tara si oras, trimiterea mesajelor personale, precum si crearea de activitati, la care utilizatorii pot participa si comenta. Astfel site-ul permite utilizatorilor sa-si dezvolte pasiunile, precum si sa-si descopere unele noi. Video: HobbyHandle - YouTube

Tehnologii

HTML, CSS3, PHP, MySQL, Javascript(JQuery), Adobe Photoshop, Adobe After Effects

Cerinte sistem

XAMPP 1.7.4, browser modern care suporta CSS3

Realizatori

Berceanu Cristian

  • Scoala: Liceul Teoretic “Al. I. Cuza”, Alexandria
  • Clasa: a XI-a
  • Judet: Teleorman

Cojocaru Razvan

  • Scoala: Liceul Teoretic “Al. I. Cuza”, Alexandria
  • Clasa: a XI-a
  • Judet: Teleorman

Screenshots



XSS:
http://hobbyhandle.web2011.infoeducatie … 3E%3Ch1%3E

<a href=“http://imageshack.us/photo/my-images/854/unledwwv.png/:35wmj8ga]http://img854.imageshack.us/img854/1803/unledwwv.png[/url:35wmj8ga]

Permanent XSS:
http://hobbyhandle.web2011.infoeducatie … php?id=102

SQL Injection:

[url=http://imageshack.us/photo/my-images/8/sqlk.png/”>http://img8.imageshack.us/img8/3420/sqlk.png

Bafta!

@dudd52 vreau sa-ti multumesc, stiam ca am probleme cu securitatea si e bine ca le-ai subliniat tu. Sper ca le-am rezolvat…

Tot ai sqli…acelasi parametru ca cel de mai sus

nu inteleg de ce… ca am folosit mysql_real_escape_string, stripslashes si htmlspecialchars… cum mai pot sa am?

cristi.berceanu

nu inteleg de ce.. ca am folosit mysql_real_escape_string, stripslashes si htmlspecialchars.. cum mai pot sa am?



Verifica daca id-ul este numeric si scapi de toate problemele :smile:

buna idee, merci:D

cristi.berceanu

nu inteleg de ce.. ca am folosit mysql_real_escape_string, stripslashes si htmlspecialchars.. cum mai pot sa am?


Din ce imi aduc aminte, striplashes ar trebui aplicat doar daca variabila "magic_quotes_gpc" e on, ca altfel nu face nimic (sau fix invers, face rau).

Deci probabil ar trebui aplicate selectiv, nu tot timpu.

http://php.net/manual/en/function.stripslashes.php

dap, exact asta am facut. :smiley:

Sau folositi PDO cu prepared statements ca nu ii asa mare filosofie.