Sql инъекция через файлы fontawesome, возможна ли?

12
splish
На сайте с 25.01.2011
Offline
114
1957

Здравствуйте.

Сегодня заметил что сайт периодический становиться недоступным, написал хостеру, в ответ пришло -

С вашего айпи адреса осуществляется sql запрос который фильтруется нашей системой защиты как sql инъекция и айпи адрес блокируется. 78.**.48.*** - - [12/Sep/2018:22:47:48 +0300] "GET /libs/fonts/fontawesome-webfont.eot)%20format(%22embedded-opentype%22),%20url(/libs/fonts/fontawesome-webfont.woff)%20format(%22woff2%22),%20url(/libs/fonts/fontawesome-webfont.woff)%20format(%22woff%22),%20url(/libs/fonts/fontawesome-webfont.ttf)%20format(%22truetype%22),%20url(/libs/fonts/fontawesome-webfont.svg)%20format(%22svg%22 HTTP/1.1" 403 1139 "*********.ru/afisha" "Mozilla/4.0 (compatible; MSIE 8.0; Windows NT 5.1; Trident/4.0; GTB7.5; MRA 8.0 (build 5861); .NET CLR 2.0.50727; .NET4.0C; .NET4.0E; .NET CLR 3.0.4506.2152; .NET CLR 3.5.30729)"

Можно ли навредить сайту через данные файлы? При вводе в строку брузера (даже с GET параметрами) начинается загрузка запрашиваемого файла.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#1

Нет, сайту это не навредит. Возможно, вы просто криво вставили код в таблицу стилей, поправьте.

⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
Solmyr
На сайте с 10.09.2007
Offline
501
#2

Это не SQL иньекция. Просто у хостера что-то криво настроено, что воспринимает это за иньекцию.

SeVlad
На сайте с 03.11.2008
Offline
1609
#3
splish:
Можно ли навредить сайту через данные файлы?

Легко! И не только сайту, но и юзеру. Тк это локальные файлы, то в них может оказаться что угодно.

Взлом через файлы шрифтов - одна из самых старых и некогда популярных уязвимостей. Поэтому многие люди (ок, олдскульщики) отключают загрузку шрифтов в браузере. Тем более локальных.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
Оптимизайка
На сайте с 11.03.2012
Offline
396
#4
SeVlad:
Легко! И не только сайту, но и юзеру.

Давайте пример, продемонстрируйте в современных условиях.

SeVlad
На сайте с 03.11.2008
Offline
1609
#5
Оптимизайка:
Давайте пример, продемонстрируйте в современных условиях.

Сколько платишь?🍿

Вот я не верю, что ты не знаешь что можно внедрить шелл в абсолютно любой файл, а тем более в исполняемый клиентом.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#6
SeVlad:
Сколько платишь?

Просто проверяю, балабол или дезинформатор?

SeVlad
На сайте с 03.11.2008
Offline
1609
#7
Оптимизайка:
Просто проверяю, балабол или дезинформатор?

Пока что тебе удалось убедить меня то ты хамло, причём не такое грамотное, как я считал до сегодня.

Оптимизайка
На сайте с 11.03.2012
Offline
396
#8

..........

M
На сайте с 17.09.2016
Offline
123
#9
SeVlad:
шелл в абсолютно любой файл, а тем более в исполняемый клиентом

Но ведь это разные вещи

Взлом сайта и взлом ПК посетителя

В данном случае ТС спрашивает про взлом сайта/сервера, и через шрифты это невозможно

Т.к. шрифты на сервере не исполняются, а отдаются посетителю "как есть"

splish
На сайте с 25.01.2011
Offline
114
#10
SeVlad:
Легко! И не только сайту, но и юзеру. Тк это локальные файлы, то в них может оказаться что угодно.
Взлом через файлы шрифтов - одна из самых старых и некогда популярных уязвимостей. Поэтому многие люди (ок, олдскульщики) отключают загрузку шрифтов в браузере. Тем более локальных.

Т.е. по Вашему в файлы шрифтов можно что-то загрузить со стороны сервера? Не верю.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий