Size: a a a

Laravel для начинающих

2020 September 03

Gt

Galèriarch the Koban... in Laravel для начинающих
Ivan Novikov
Парни, у меня взломали сайт. Похоже взломали только BD. Кто специалист и поможет найти уязвимость? В Laravel какие есть слабые места?
Ищи RFC.
источник

Gt

Galèriarch the Koban... in Laravel для начинающих
Ivan Novikov
У меня есть пару форм, где я не подписывал данные CSRF токеном. Возможно ли что через это поле сделали SQL инъекцию?
Возможно конечно.
источник

DF

De Firu in Laravel для начинающих
Блин, прикольно, пойду рефакторить)
источник

IN

Ivan Novikov in Laravel для начинающих
Можно чуть подробнее?
источник

DF

De Firu in Laravel для начинающих
@Helldar @fuad_first , еще раз спасибо)
источник

AH

Andrey Helldar in Laravel для начинающих
De Firu
А как в последнем прописать методы get, post, put, delete?
источник

Gt

Galèriarch the Koban... in Laravel для начинающих
De Firu
@Helldar @fuad_first , еще раз спасибо)
Рад помочь.
источник

AH

Andrey Helldar in Laravel для начинающих
Ivan Novikov
Парни, у меня взломали сайт. Похоже взломали только BD. Кто специалист и поможет найти уязвимость? В Laravel какие есть слабые места?
1. Проверь ключи APP_DEBUG и APP_ENV файла .env;
2. Вход SSH по паролю? Вырубай его к херам - только по сертификату.
3. Доступ к БД разрешён для всех адресов? Вырубай к херам - только локалхост.
источник

IN

Ivan Novikov in Laravel для начинающих
Andrey Helldar
1. Проверь ключи APP_DEBUG и APP_ENV файла .env;
2. Вход SSH по паролю? Вырубай его к херам - только по сертификату.
3. Доступ к БД разрешён для всех адресов? Вырубай к херам - только локалхост.
Да, но пароль сложный
источник

AH

Andrey Helldar in Laravel для начинающих
Ivan Novikov
Да, но пароль сложный
Как видишь, нет.
источник

AH

Andrey Helldar in Laravel для начинающих
Пароли ломаются на раз.
источник

IN

Ivan Novikov in Laravel для начинающих
Andrey Helldar
1. Проверь ключи APP_DEBUG и APP_ENV файла .env;
2. Вход SSH по паролю? Вырубай его к херам - только по сертификату.
3. Доступ к БД разрешён для всех адресов? Вырубай к херам - только локалхост.
Да, со всех разрешен. Грешил в свободное время на работе писал проект и там IP динамический.
источник

IN

Ivan Novikov in Laravel для начинающих
Andrey Helldar
1. Проверь ключи APP_DEBUG и APP_ENV файла .env;
2. Вход SSH по паролю? Вырубай его к херам - только по сертификату.
3. Доступ к БД разрешён для всех адресов? Вырубай к херам - только локалхост.
А ключи как проверить?
источник

AH

Andrey Helldar in Laravel для начинающих
Ivan Novikov
А ключи как проверить?
Руками и глазами
источник

IN

Ivan Novikov in Laravel для начинающих
APP_DEBUG был выключен
источник

AH

Andrey Helldar in Laravel для начинающих
При грамотно настроенной Ларе через неё нельзя сломать ничего.
источник

IN

Ivan Novikov in Laravel для начинающих
APP_KEY=base64:gatiO4Ey*********fQ5R1Pykis7zqxLmhCoz4ykI=
источник

Gt

Galèriarch the Koban... in Laravel для начинающих
Ivan Novikov
Можно чуть подробнее?
Ошибся, CVE. Сверяйся с NIST и exploit-db и ищи в проекте.
источник

IN

Ivan Novikov in Laravel для начинающих
Просто проект писал ещё 2 года назад, когда совсем был зеленый и только изучал все. Там говнокод по большей части
источник

Gt

Galèriarch the Koban... in Laravel для начинающих
Ivan Novikov
Просто проект писал ещё 2 года назад, когда совсем был зеленый и только изучал все. Там говнокод по большей части
Вот и корень проблемы.
источник