Skip to content
La2Base
Home
DownloadsWikiForumFAQ
ruen
Sign up Login
HomeFilesWikiLogin
  • Home
  • Downloads
  • Wiki
  • FAQ
  • Contact Us
  • About
  • Rules
  • Privacy
  • Terms of Service

© 2026 la2base.com · All rights reserved

ruen
Forum/Сайт, Форум/Ув. Администрация, Защитите форум.
Search

Ув. Администрация, Защитите форум.

9 replies541 viewsCurrently viewing: 1
A
Akumu
· 01/01/2010, 12:06 PM

Итак что мы имеем?
Вот в этой теме описана проблема: /ru/forum/sajt-forum/16824
Некто ворует пароли по средствам инъекции PHP кода в кратинки. (в целях безопасности небуду выкладывать код)

Чтобы защитится необходимо запретить аплоад аватаров из вне (по url), так как именно так и воруют пароли.
(на момент описания темы эта опция ещё работала). Также возможна инъекция размещая BB код картинки в подпись.

Вообщем думаю моя идея ясна.

0
Алексей
Алексей

User

Бывалый

Posts: 358

На форуме с: 12/04/2007

Репутация: +665

Рейтинг: 0

· 01/01/2010, 12:26 PM

Поддерживаю!

P.S. > Хотя старая тема...

0
A
Akumu
· 01/01/2010, 12:30 PM

Однако уязвимость всё ещё имеет место.
Прикрыть это очень просто и я не понимаю как это ещё не сделали, при том что у некоторых модераторов уже воровали пассы.

0
AbsT
AbsT

User

Ветеран

Posts: 1514

На форуме с: 12/10/2007

Репутация: +768

Рейтинг: 0

· 01/01/2010, 12:41 PM

Какая нафиг уязвимость...

Просто кто-то вставил ссылку на контент с удаленного ресурса.
В этот момент ресурс _ЗАКРЫЛСЯ_, туда поставили пароль дабы посторонние не заходили.

Вот когда Реалм косит под нас и просит логин\пароль...это уже другое дело.

— Ålderdom - ingen glädje..

0
A
Akumu
· 01/01/2010, 12:52 PM

AbsT: Какая нафиг уязвимость...

Просто кто-то вставил ссылку на контент с удаленного ресурса.
В этот момент ресурс _ЗАКРЫЛСЯ_, туда поставили пароль дабы посторонние не заходили.

Вот когда Реалм косит под нас и просит логин\пароль...это уже другое дело.


В данной ситуации это так, но уязвимость как таковая имеется. Мне наглядно показать чтобы вы поверили, к чему вот такие вот ответы?

0
AbsT
AbsT

User

Ветеран

Posts: 1514

На форуме с: 12/10/2007

Репутация: +768

Рейтинг: 0

· 01/01/2010, 02:18 PM

Зачем мне что-то показывать?

Вы предлагаете на корню вырезать возможность вставки ссылок на удаленный контент?
Аватары, картинки итд.
И что получится?

Мы уже десятки раз сталкивались с этим.
За свою учетную запись отвечает сам пользователь, поэтому надо иметь голову на плечах.
А мы лишь уничтожаем подобные ссылки и блокируем домен.

— Ålderdom - ingen glädje..

0
A
Akumu
· 01/01/2010, 07:54 PM

Запрещение удалённых аватар это уже уменьшает шанс угона паролей юзеров почти вдвое. Делайте что хотите вообщем, я вам подсказал. дальше дело ваше.

0
Петр
Петр

Author

Бывалый

Posts: 201

На форуме с: 09/06/2008

Репутация: +5

Рейтинг: 0

· 01/08/2010, 03:25 PM

Уязвимость как таковая блокируется запретом исполнения php в папках с chmod 777. А картинки в подписях - Надо нах_й запрещать вместе со внешними ссылками, это факт.

— 6

0
Кирилл
Кирилл

User

Участник

Posts: 31

На форуме с: 07/11/2008

Рейтинг: 0

· 01/08/2010, 05:04 PM

Я только за, т.к у некоторых моих знакомых такое уже случалось.

Хотя, должны волноваться сами пользователи и предстеригаться.

0
Topic is closed for replies