Foros del Web » Programando para Internet » PHP »

vulnerabilidad en tienda online

Estas en el tema de vulnerabilidad en tienda online en el foro de PHP en Foros del Web. hola amigos ando preparando una tienda online y e visto que el codigo fuente me muestra los campos hidden, con eso es posible que me ...
  #1 (permalink)  
Antiguo 17/12/2009, 08:41
Avatar de rompeguesos  
Fecha de Ingreso: marzo-2009
Mensajes: 692
Antigüedad: 15 años, 1 mes
Puntos: 8
Información vulnerabilidad en tienda online

hola amigos ando preparando una tienda online y e visto que el codigo fuente me muestra los campos hidden, con eso es posible que me realicen un pedido de forma engañosa? el codigo fuente muestra esto:

Código HTML:
<br /><center><div style="border: 1px solid rgb(204, 204, 170); padding: 15px; background-color: rgb(255, 255, 221); width: 600px; font-size: 14px;"><center><table><tr><td style='font-family:Trebuchet MS;font-size:11pt;'><b>Pague de forma segura</b> con su tarjeta de cr&eacute;dito o d&eacute;bito pulsando <strong><a href="javascript:ir_a_sis4b();">aqu&iacute;</a></strong></td></tr></table><a href="javascript:ir_a_sis4b();"><img src="./img/visa.gif" border=0 alt="Pague su pedido pulsando aqui"></a></center></div></center><form name=compra action=https://sis.sermepa.es/sis/realizarPago method=post target=tpv>
<input type='hidden' name='Ds_Merchant_Amount'            value='27100'>
<input type='hidden' name='Ds_Merchant_ConsumerLanguage'  value='1'>
<input type='hidden' name='Ds_Merchant_UrlOK'             value='http://www.miweb.es/SIS_TPV/pagosOK.php'>
<input type='hidden' name='Ds_Merchant_UrlKO'             value='http://www.miweb.es/SIS_TPV/pagosKO.php'>

<input type='hidden' name='Ds_Merchant_MerchantData'      value='CLIENTE: - PEDIDO: 044054'>
<input type='hidden' name='Ds_Merchant_Currency'          value='978'>
<input type='hidden' name='Ds_Merchant_Order'             value='1916_0044054'>
<input type='hidden' name='Ds_Merchant_MerchantCode'      value='266875616'>
<input type='hidden' name='Ds_Merchant_Terminal'          value='3'>
<input type='hidden' name='Ds_Merchant_TransactionType'   value='0'>
<input type='hidden' name='Ds_Merchant_MerchantURL'       value='http://www.miweb.es/SIS_TPV/actualizapago.php'><input type='hidden' name='Ds_Merchant_MerchantSignature' value='C98AD689035ADBF8D9F2F5F41EC86667B270BD04'>
</form><script language="JavaScript">
<!--
function ir_a_sis4b() {
   vent=window.open("","tpv","width=725,height=600,scrollbars=no,resizable=yes,status=yes,menubar=no,location=no");
   document.forms.tpv4b.submit();
   window.location = "./index.php";
}
function no_ir_a_sis4b(){
	alert('Por motivos técnicos esta forma de pago está temporalmente desactivada, puede realizar su pago con tarjeta a traves de PAYPAL haciendo click en PAYPAL, pulse aqui para pagar y posteriormente en el apartado ¿No dispone de una cuenta PayPal?  situado en la parte la izquierda, abajo.  Gracias por su compra y disculpe las molestias');
}
//-->
</script>
<br /><center><div style="border: 1px solid rgb(204, 204, 170); padding: 15px; background-color: rgb(255, 255, 221); width: 600px; font-size: 14px;"><center><table><tr><td style='font-family:Trebuchet MS;font-size:11pt;'><b>Pague de forma segura</b> con su tarjeta de cr&eacute;dito o d&eacute;bito pulsando <strong><a href="javascript:ir_a_sis4b();">aqu&iacute;</a></strong></td></tr></table><a href="javascript:ir_a_sis4b();"><img src="./img/telepago4b.JPG" border=0 alt="Pague su pedido pulsando aqui"></a></center></div></center><form id='tpv4b' name=tpv4b action=https://tpv.4b.es/tpvv/teargral.exe method=post target=tpv>
<input type='hidden' name='order' 						value='044054'>

<input type='hidden' name='Clave_Com'						value='PI00011378'>
</form> 
  #2 (permalink)  
Antiguo 17/12/2009, 08:57
Avatar de jackson666  
Fecha de Ingreso: noviembre-2009
Ubicación: Buenos Aires, Argentina
Mensajes: 1.971
Antigüedad: 14 años, 5 meses
Puntos: 65
Respuesta: vulnerabilidad en tienda online

Ponete esto en el body

<body oncontextmenu="return false" onkeydown="return false">

Bah, aunq no es del todo fiable, solo sacarias la posibilidad de hacer click derecho->ver codigo fuente, pero yendo al menu->ver codigo fuente se ve =P

EDIT:

Buscando encontre que no se puede esconder 100%
- http://www.forosdelweb.com/f91/como-...pagina-619892/
  #3 (permalink)  
Antiguo 17/12/2009, 09:02
Avatar de rompeguesos  
Fecha de Ingreso: marzo-2009
Mensajes: 692
Antigüedad: 15 años, 1 mes
Puntos: 8
Respuesta: vulnerabilidad en tienda online

pero con el codigo ese que se muestra podrian hacerme una compra "falsa"? en caso de que si me podriais explicar como me lo harian? alomejor sabiendo como me lo pueden hacer puedo poner alguna seguridad adicional.

Saludos.
  #4 (permalink)  
Antiguo 17/12/2009, 09:09
Avatar de jackson666  
Fecha de Ingreso: noviembre-2009
Ubicación: Buenos Aires, Argentina
Mensajes: 1.971
Antigüedad: 14 años, 5 meses
Puntos: 65
Respuesta: vulnerabilidad en tienda online

La verdad no se me ocurre alguna trampa que te puedan hacer... no se si la hay. Al no tener acceso al campo oculto, no se puede modificar. Como podrian hacerte una trampa sin acceso a los datos?
  #5 (permalink)  
Antiguo 17/12/2009, 09:14
Avatar de rompeguesos  
Fecha de Ingreso: marzo-2009
Mensajes: 692
Antigüedad: 15 años, 1 mes
Puntos: 8
Respuesta: vulnerabilidad en tienda online

ah no se... por eso pregunto.... entonces puedo estar tranquilo? :D
  #6 (permalink)  
Antiguo 17/12/2009, 09:17
Avatar de jackson666  
Fecha de Ingreso: noviembre-2009
Ubicación: Buenos Aires, Argentina
Mensajes: 1.971
Antigüedad: 14 años, 5 meses
Puntos: 65
Respuesta: vulnerabilidad en tienda online

Siiiii jajaja no pasa nada, cuando la tengas lista avisame a ver q se me ocurre para robarte algo de plata =P
  #7 (permalink)  
Antiguo 17/12/2009, 09:25
Avatar de rompeguesos  
Fecha de Ingreso: marzo-2009
Mensajes: 692
Antigüedad: 15 años, 1 mes
Puntos: 8
Respuesta: vulnerabilidad en tienda online

jajaja ok ok :D
Atención: Estás leyendo un tema que no tiene actividad desde hace más de 6 MESES, te recomendamos abrir un Nuevo tema en lugar de responder al actual.
Respuesta




La zona horaria es GMT -6. Ahora son las 14:19.