Перейти к содержимому
La2Base
Главная
ЗагрузкиВикиФорумFAQ
ruen
Регистрация Войти
ГлавнаяФайлыВикиВойти
  • Главная
  • Загрузки
  • Вики
  • FAQ
  • Обратная связь
  • О проекте
  • Правила
  • Конфиденциальность
  • Условия использования

© 2026 la2base.com · Все права защищены

ruen
Форум/Сайт, Форум/Ув. Администрация, Защитите форум.
Поиск

Ув. Администрация, Защитите форум.

9 ответов542 просмотровСейчас просматривают: 1
A
Akumu
· 01.01.2010, 12:06

Итак что мы имеем?
Вот в этой теме описана проблема: /ru/forum/sajt-forum/16824
Некто ворует пароли по средствам инъекции PHP кода в кратинки. (в целях безопасности небуду выкладывать код)

Чтобы защитится необходимо запретить аплоад аватаров из вне (по url), так как именно так и воруют пароли.
(на момент описания темы эта опция ещё работала). Также возможна инъекция размещая BB код картинки в подпись.

Вообщем думаю моя идея ясна.

0
Алексей
Алексей

Пользователь

Бывалый

Постов: 358

На форуме с: 04.12.2007

Репутация: +665

Рейтинг: 0

· 01.01.2010, 12:26

Поддерживаю!

P.S. > Хотя старая тема...

0
A
Akumu
· 01.01.2010, 12:30

Однако уязвимость всё ещё имеет место.
Прикрыть это очень просто и я не понимаю как это ещё не сделали, при том что у некоторых модераторов уже воровали пассы.

0
AbsT
AbsT

Пользователь

Ветеран

Постов: 1514

На форуме с: 10.12.2007

Репутация: +768

Рейтинг: 0

· 01.01.2010, 12:41

Какая нафиг уязвимость...

Просто кто-то вставил ссылку на контент с удаленного ресурса.
В этот момент ресурс _ЗАКРЫЛСЯ_, туда поставили пароль дабы посторонние не заходили.

Вот когда Реалм косит под нас и просит логин\пароль...это уже другое дело.

— Ålderdom - ingen glädje..

0
A
Akumu
· 01.01.2010, 12:52

AbsT: Какая нафиг уязвимость...

Просто кто-то вставил ссылку на контент с удаленного ресурса.
В этот момент ресурс _ЗАКРЫЛСЯ_, туда поставили пароль дабы посторонние не заходили.

Вот когда Реалм косит под нас и просит логин\пароль...это уже другое дело.


В данной ситуации это так, но уязвимость как таковая имеется. Мне наглядно показать чтобы вы поверили, к чему вот такие вот ответы?

0
AbsT
AbsT

Пользователь

Ветеран

Постов: 1514

На форуме с: 10.12.2007

Репутация: +768

Рейтинг: 0

· 01.01.2010, 14:18

Зачем мне что-то показывать?

Вы предлагаете на корню вырезать возможность вставки ссылок на удаленный контент?
Аватары, картинки итд.
И что получится?

Мы уже десятки раз сталкивались с этим.
За свою учетную запись отвечает сам пользователь, поэтому надо иметь голову на плечах.
А мы лишь уничтожаем подобные ссылки и блокируем домен.

— Ålderdom - ingen glädje..

0
A
Akumu
· 01.01.2010, 19:54

Запрещение удалённых аватар это уже уменьшает шанс угона паролей юзеров почти вдвое. Делайте что хотите вообщем, я вам подсказал. дальше дело ваше.

0
Петр
Петр

Автор

Бывалый

Постов: 201

На форуме с: 06.09.2008

Репутация: +5

Рейтинг: 0

· 08.01.2010, 15:25

Уязвимость как таковая блокируется запретом исполнения php в папках с chmod 777. А картинки в подписях - Надо нах_й запрещать вместе со внешними ссылками, это факт.

— 6

0
Кирилл
Кирилл

Пользователь

Участник

Постов: 31

На форуме с: 11.07.2008

Рейтинг: 0

· 08.01.2010, 17:04

Я только за, т.к у некоторых моих знакомых такое уже случалось.

Хотя, должны волноваться сами пользователи и предстеригаться.

0
Тема закрыта для ответов