Suporte não-oficial ao OcoMon
Gostaria de reagir a esta mensagem? Crie uma conta em poucos cliques ou inicie sessão para continuar.
Suporte não-oficial ao OcoMon

Criado e mantido por usuários para usuários
 
InícioInício  PortalPortal  Últimas imagensÚltimas imagens  ProcurarProcurar  RegistarRegistar  Entrar  
Últimos assuntos
» Nova versão OcoMon
Falha de segurança - SQl Injection. EmptyTer Ago 11, 2020 12:35 am por FabioRK

» Encerrar chamado em nome de Operador
Falha de segurança - SQl Injection. EmptyTer Jan 08, 2019 11:49 am por vafonseca

» Usuário Cancelar Chamado
Falha de segurança - SQl Injection. EmptySeg Nov 19, 2018 11:34 am por vafonseca

» [Resolvido]Qualificação Chamados
Falha de segurança - SQl Injection. EmptyQua Out 24, 2018 12:37 pm por vafonseca

» [Resolvido] Bloquear Campo Descrição para Operador e Todos Usuarios
Falha de segurança - SQl Injection. EmptySeg Set 24, 2018 9:58 am por vafonseca

» Solicitar inserção de email de destino no encerramento
Falha de segurança - SQl Injection. EmptyQua Jan 31, 2018 11:55 am por alex.xavier

» Área e Problemas do Consultar igual ao de Abrir chamado
Falha de segurança - SQl Injection. EmptyTer Set 12, 2017 8:53 am por renatomdm

» FeedBack do usuario
Falha de segurança - SQl Injection. EmptySex Jul 07, 2017 8:25 am por vafonseca

» Paramentrização Ocomon
Falha de segurança - SQl Injection. EmptySex maio 05, 2017 12:51 pm por cristiano.barbosa


 

 Falha de segurança - SQl Injection.

Ir para baixo 
2 participantes
AutorMensagem
gadu




Mensagens : 1
Data de inscrição : 11/11/2013

Falha de segurança - SQl Injection. Empty
MensagemAssunto: Falha de segurança - SQl Injection.   Falha de segurança - SQl Injection. EmptySeg Nov 11, 2013 3:51 pm

Boa tarde,

Pesquisando sobre vulnerabilidades no ocomon, achei um video na internet que mostra o mesmo sendo invadido facilmente por um usuário.

A vulnerabilidade afeta até a ultima versão do Ocomon.

Segue abaixo o video em questão:



Além dessa falha, ainda existem outras que foram apontadas por um Scanner chamado acunetix, que eu mesmo fiz a varredura.

Existe algum conhecimento sobre este problema? Procurei no forum e não encontrei nada.
Ir para o topo Ir para baixo
FabioRK

FabioRK


Mensagens : 378
Data de inscrição : 14/09/2009
Idade : 44
Localização : Carazinho - RS

Falha de segurança - SQl Injection. Empty
MensagemAssunto: Re: Falha de segurança - SQl Injection.   Falha de segurança - SQl Injection. EmptyTer Nov 12, 2013 9:26 pm

Para "remediar" a questão de SQL Injection no login abra o arquivo
/ocomon/includes/functions/funcoes.inc.
procure pelas funções senha_system e senha_ldap e ajuste:
Código:
function senha_system($user,$password,$tabela)
{
 //Tratamento do usuario
 $user=strtr($user, "'", "*");
 
//Tratamento da senha
 $password=strtr($password, "'", "*");

 // $user = usuário para login, $senha = senha do usuário, $tabela = nome da tabela de usuários
 $login = md5($password);

 $query = "SELECT * FROM ".$tabela." WHERE (login = '".$user."' and password = '".$login."')";
Código:
function senha_ldap($user,$password,$tabela)
{
 //Tratamento do usuario
 $user=strtr($user, "'", "*");
 
//Tratamento da senha
 $password=strtr($password, "'", "*");

 // $user = usuário para login, $senha = senha do usuário, $tabela = nome da tabela de usuários
 $login = md5($password);
 
$query = "SELECT * FROM ".$tabela." WHERE (login = '".$user."')";
Primeiramente seria isso. Irá substituir a aspa simples ' por *.
Ir para o topo Ir para baixo
FabioRK

FabioRK


Mensagens : 378
Data de inscrição : 14/09/2009
Idade : 44
Localização : Carazinho - RS

Falha de segurança - SQl Injection. Empty
MensagemAssunto: Re: Falha de segurança - SQl Injection.   Falha de segurança - SQl Injection. EmptyDom Jun 29, 2014 11:28 pm

Para quem está utilizando o Ocomon é aconselhável fazer esse procedimento acima.
Ir para o topo Ir para baixo
Conteúdo patrocinado





Falha de segurança - SQl Injection. Empty
MensagemAssunto: Re: Falha de segurança - SQl Injection.   Falha de segurança - SQl Injection. Empty

Ir para o topo Ir para baixo
 
Falha de segurança - SQl Injection.
Ir para o topo 
Página 1 de 1

Permissões neste sub-fórumNão podes responder a tópicos
Suporte não-oficial ao OcoMon :: Sua primeira categoria :: GERAL :: Instalação-
Ir para: