Bài đăng

[Notes] CloudFlare SSL Proxy và PHP Website.

Trường hợp tôi đang gặp phải: Client → CloudFlare (Flexible SSL, Static Caching) → Nginx (php-fpm) Một số yêu cầu tôi đã xử lý: [+] Chuyển các truy cập HTTP sang HTTPS Sau khi CloudFlare nhận được HTTP Request từ Client sẽ thêm các Headers sau trước khi Forward vào Nginx Cf-Visitor : { "scheme": "http"} X-Forwarded-Proto: http [+] Có thể sử dụng một trong 2 headers này dùng làm patern để redirect, ví dụ: if ($http_cf_visitor ~ '{"scheme":"http"}') { return 301 https://$server_name$request_uri; } Hoặc if ($http_x_forwarded_proto = "http") { return 301 https://$server_name$request_uri; } [+] CloudFlare Caching và Redirect Loop khi chuyển request sang HTTPS Khi sử dụng phương pháp Redirect sang HTTPS, nếu Static Caching của CloudFlare đang được mở thì mặc định ta sẽ gặp trường hợp như sau (ví dụ đối với các tập tin image, js, css): - Client gửi HTTPS đến /image_abc.jpeg : Truy cập ...

Vọc Xiaomi - Yi Sport Camera

Hình ảnh
[Update] Hiện tại XaoMi đã update Firmware + MobileApp cho phép đổi mật khẩu default của YiCam rồi, bài này giờ  #Just4Fun :3 Mới mua cái Xiaomi - Yi Sport Camera về, nói chung về chất lượng hình ảnh so với giá tiền đối với mình thì khá tuyệt :D Thiết bị có thể được điều khiển, cấu hình bởi Android App sử dụng kết nối Wireless: Yi Mobile App <----> [wireless] <---> Yi Camera (WiFi Hotspot) Yi Camera có IP tĩnh là 192.168.42.1, Yi Mobile App sẽ Scan các Wireless có SSID với tiền tố YDXJ_ cộng thêm 7 số nguyên. Thử connect từ HotSpot từ Laptop được yêu cầu nhập Password. Vậy passphare sẽ nằm trong Mobile App (hiển nhiên :3). Dùng Jadx để decompile Yi App. Code được obfuscate dạng đổi tên Class, function, variable,.. thành tên không có nghĩa. Nhìn mớ code trace theo chắc khá mất thời gian. Tự nhiên hứng lên grep thử IP trong source: Thấy tùm lum IP, nhiều Public IP móc qua bên nước láng giềng không biết làm gì, thôi tạm bỏ qua, quên mất đang ...

happyNewYear('Congratulations, keep being awesome!') - 2016

Hình ảnh
Solved the first challenge in New Year on #codefights :D We must say goodbye 2015 welcome 2016. Just Try Your Best!

PHP Race Condition Vulnerability Example

This article based-on the excellent article " Practical Race Condition Vulnerabilities in Web Applications ". I have made my own sample source-code for testing. ================ # Let's start! Log-into MySQL(or MariaDB) Shell to create sample database MariaDB [test]> create database test character set utf8 collate utf8_general_ci; MariaDB [test]> grant all privileges on test.* to test@'localhost' identified by 'test@123'; MariaDB [test]> flush privileges; MariaDB [test]> create table bank_accounts(uid int auto_increment primary key,ucode varchar(10) not null,balance int(11) not null default 0,uname varchar(50) not null); MariaDB [test]> insert into bank_accounts(ucode,uname,balance) values ('BANK000001','User 1',20000),('BANK000002','User 2',5500),('BANK000003','User 3',8700); We'll test with User-1's account. MariaDB [test]> select * from bank_accounts; +-----+--------...

Let's Encrypt [Your Website]

Hình ảnh
Let's Encrypt Closed Beta Invite Program and I had some registered domains: hoangdoan.io, www.hoangdoan.io was whitelisted. Here's my result: This is one of the most awesome projects I have ever known <3 And now, just follow https://letsencrypt.org/ to wait for the next announcements. You can also donate to support this project. Welcome to the future of the encrypted web. Link: [1] https://community.letsencrypt.org/t/beta-program-announcements/1631 [2] https://letsencrypt. readthedocs.org/en/latest/ using.html#installation-and- usage [3] https://community.letsencrypt.org/t/nginx-configuration-sample/2173 [4] https://community.letsencrypt.org/t/letsencrypt-webroot-authentication-tested-on-beta-invited-whitelisted-domain/2276

Học Database, ví dụ thực tế về dị thường dữ liệu (Data Anomalies)

Hôm nay học Cơ Sở Dữ Liệu mặc dù buồn ngủ (do tối trước đó thức khuya chứ nội dung học khá hay) nhưng cũng tiếp thu được một ít: + Tìm khóa trong một lượt đồ quan hệ. + Chuẩn hóa cơ sở dữ liệu. Tóm lại điều bổ ít hôm nay học được là nếu một cơ sở dữ liệu được thiết kế chưa tốt sẽ dễ dẫn đến sự dị thường thông tin, thừa thiếu hoặc mâu thuẫn thông tin. Ví dụ thực tế 7200 người trùng số CMND tại TP HCM :D. Nhớ hồi sinh viên làm bài tập cô giáo hay lấy ví dụ số CMND để làm khóa (key), giờ đọc thấy cái này hơi bỡ ngỡ, chắc giống mấy anh chị hay hù mấy em sinh viên là "ra đời nó khác những gì mình học" :v Với góc nhìn của một newbie khi học database thì việc quản lý mấy con số này hiện nay mình thấy nhiều bất cập như: + CMND là ID duy nhất để nhận dạng một công dân vậy tại sao khi đổi tỉnh cư trú lại phải đổi cả ID dẫn đến một người có thể có nhiều số CMND nếu thay đổi địa chỉ cư trú nhiều lần? + CSDL chứa thông tin CMND có vẻ như được quản lý độc lập ở mỗi tỉnh dẫn đến tr...

[From : UNS Member] Vọc wireless routers của ISP Viettel

Thời gian qua nghe nhiều anh em xài Internet của vài ISP ở Việt Nam cảm thấy mạng mẽo bất thường trong lúc truy cập. Một số người cũng ức chế nên vào vọc phá coi xem hàng họ nó thế nào, trong các thanh niên này có bạn Severus "đập chai", cũng may thím ấy có notes lại một vài thông tin trong quá trình vọc phá con router tại nhà của Viettel cung cấp. Chi tiết mọi người xem tại: http://www.uns.vn/so-luoc-forensic-co-ban-router-viettel/