Бормотухи.НЕТ

Вернуться   Бормотухи.НЕТ > Web-мастеру > vBulletin 3.х
Расширенный поиск

vBulletin 3.х Раздел о vBulletin и всем что касается этого скрипта

Ответ
 
Опции темы Поиск в этой теме
Старый 16.05.2014, 08:22 Вверх   #1
Опытный пользователь
 
Аватар для hnj44289
hnj44289 вне форума
Доп. информация
По умолчанию баг faq

Наверное все уже знают об этом баге.
Установлен 3.8.7 pl4,уязвима и эта версия как оказалась.
Подскажите пожалуйста как можно пофиксить?
  Ответить с цитированием
Старый 16.05.2014, 09:00 Вверх   #2
Старший модератор
 
Аватар для Prometej
Prometej вне форума
Доп. информация
По умолчанию

Единственно что приходит на ум, так это удалить этот файл справки. Раз через него возможен взлом.
  Ответить с цитированием
Старый 16.05.2014, 09:03 Вверх   #3
Опытный пользователь
 
Аватар для hnj44289
hnj44289 вне форума
Доп. информация
По умолчанию

Prometej, Через чур радикальный метод)
  Ответить с цитированием
Старый 16.05.2014, 09:08 Вверх   #4
Старший модератор
 
Аватар для Prometej
Prometej вне форума
Доп. информация
По умолчанию

Почему? Этот файл есть в установочном дистрибутиве форума. Так что в случае нужды вернуть его на место дело пары секунд, зато на время пока будет найдено иное решение форум будет защищён. Или у Вас есть иное предложение? Оставить всё как есть?
  Ответить с цитированием
Старый 16.05.2014, 09:57 Вверх   #5
Опытный пользователь
 
Аватар для hnj44289
hnj44289 вне форума
Доп. информация
По умолчанию

Prometej, Нет,не оставлять.
Отфильтровать данные или что-то подобное.
А баг этот известен ещё давно,до выхода четвёртого патча
  Ответить с цитированием
Старый 16.05.2014, 11:21 Вверх   #6
Старший модератор
 
Аватар для Prometej
Prometej вне форума
Доп. информация
По умолчанию

Насколько я помню, совету удалять файл справки больше года.
  Ответить с цитированием
Старый 16.05.2014, 11:42 Вверх   #7
Коренной житель
 
Аватар для OlgaB
OlgaB вне форума
Доп. информация
По умолчанию

Цитата Сообщение от hnj44289 Посмотреть сообщение
Установлен 3.8.7 pl4,уязвима и эта версия как оказалась.
И в чём же заключается уязвимость?
А ещё в админке есть Резервное копирование базы данных - это тоже уязвимость?

Вы что, админку первому встречному даёте?

Я вам тогда ещё одну тайну открою: если есть доступ к админке - можно залить шелл. И тогда будет доступна не только БД, но и файлы форума.


Цитата Сообщение от Prometej Посмотреть сообщение
Единственно что приходит на ум, так это удалить этот файл справки. Раз через него возможен взлом.
Стесняюсь спросить, но вы видео-то смотрели?

Последний раз редактировалось OlgaB; 16.05.2014 в 12:05..
  Ответить с цитированием
2 пользователя(ей) сказали cпасибо:
Старый 16.05.2014, 12:46 Вверх   #8
Старший модератор
 
Аватар для Prometej
Prometej вне форума
Доп. информация
По умолчанию

Стесняться не нужно: я реально просмотрел только сейчас, после Ваших слов. USB модем, знаете ли. И трафик не безлимит. На моё счастье видео мало весит. Скачал себе на компьютер. Большое спасибо что поправили.

Последний раз редактировалось Prometej; 16.05.2014 в 12:49..
  Ответить с цитированием
Старый 16.05.2014, 13:37 Вверх   #9
Просто блондинка
 
Аватар для Luvilla
Luvilla вне форума
Доп. информация
По умолчанию

Цитата Сообщение от OlgaB Посмотреть сообщение
И в чём же заключается уязвимость?
мне вот тоже очень интересно...


Цитата Сообщение от hnj44289 Посмотреть сообщение
Наверное все уже знают об этом баге.
конечно
если впихнуть в любую фразу содержимое database_ingo, выведется всё, как миленькое и на любой 4ке тоже
в чём новость?

при чём тут вообще faq? эту фразу можно впереть куда угодно

Цитата Сообщение от OlgaB Посмотреть сообщение
Я вам тогда ещё одну тайну открою: если есть доступ к админке - можно залить шелл.
угу...
вообще самая страшная тайна vBulletin: в админке сплошь уязвимость на уязвимости, куда ни глянь
ужас, ужас... )))
  Ответить с цитированием
Cказали cпасибо:
Старый 16.05.2014, 14:55 Вверх   #10
Опытный пользователь
 
Аватар для hnj44289
hnj44289 вне форума
Доп. информация
По умолчанию

OlgaB, Уязвимость заключается в том что можно вывести данные для подключения к базе.
На счёт шелла - при граммотной настройке htaccess и прав не залить.
В админку можно зайти и по хэшу пароля,доступ давать не обязательно.

Luvilla, Однако в более поздних версиях нельзя,вопрос напрашивается - почему?
да потому что это всё таки уязвимость.
  Ответить с цитированием
Старый 16.05.2014, 17:07 Вверх   #11
Знаток
 
Аватар для Sven
Sven вне форума
Доп. информация
По умолчанию

Цитата Сообщение от hnj44289 Посмотреть сообщение
да потому что это всё таки уязвимость.
так если вы считаете, что это уязвимость - закрывайте её..кто-то мешает это делать?)
  Ответить с цитированием
Старый 16.05.2014, 20:46 Вверх   #12
Просто блондинка
 
Аватар для Luvilla
Luvilla вне форума
Доп. информация
По умолчанию

Цитата Сообщение от hnj44289 Посмотреть сообщение
Уязвимость заключается в том что можно вывести данные для подключения к базе.
для того, чтобы заюзать эту "уязвимость", надо попасть в админку
зачем после этого радактировать какой-то фак? если можно слить себе БД и грохнуть весь форум?

Цитата Сообщение от hnj44289 Посмотреть сообщение
да потому что это всё таки уязвимость.
я позволю себе не согласиться с этим
в админке таких мест - куча, и что?
меньше читайте форумов, ориентированных на кулхацкеров детсадовского возраста

Цитата Сообщение от hnj44289 Посмотреть сообщение
На счёт шелла - при граммотной настройке htaccess и прав не залить.
поспорим?
настраивайте права и .хтаксесс и дайте мне ваш админский акк на пару минут

Цитата Сообщение от hnj44289 Посмотреть сообщение
В админку можно зайти и по хэшу пароля,доступ давать не обязательно.
так вот побеспокоиться надо о том, чтобы к злоумышленнику не попал хэш пароля
ну и.. не буду утверждать, не помню с какой версии 4ки, по хэшу уже фик зайдёшь
и последнее - закрыть админку по ИП и по хттпасс - не?
  Ответить с цитированием
Старый 16.05.2014, 21:23 Вверх   #13
Уважаемая личность
 
Аватар для grisha2217
grisha2217 вне форума
Доп. информация
По умолчанию

Ставишь пароль на админку через .htaccess+ .htpasswd и нет проблем.
  Ответить с цитированием
Старый 17.05.2014, 12:49 Вверх   #14
Коренной житель
 
Аватар для OlgaB
OlgaB вне форума
Доп. информация
По умолчанию

Цитата Сообщение от hnj44289 Посмотреть сообщение
Уязвимость заключается в том что можно вывести данные для подключения к базе.
Это далеко не единственный способ вывести данные для подключения к БД.

Цитата Сообщение от hnj44289 Посмотреть сообщение
Однако в более поздних версиях нельзя,вопрос напрашивается - почему?
да потому что это всё таки уязвимость.
Будьте любезны, назовите мне версию, в которой этого нет.

Цитата Сообщение от hnj44289 Посмотреть сообщение
На счёт шелла - при граммотной настройке htaccess и прав не залить.
Миф.

Цитата Сообщение от hnj44289 Посмотреть сообщение
В админку можно зайти и по хэшу пароля,доступ давать не обязательно.
Насколько я помню, то такое было в 4. И, вроде, до версии 4.1.5
И да, не помню насколько там реалистично было войти в админку, не разгадывая хЭш пароля)
Авторизоваться под админским акком - да, но, вроде бы, не в самой админке.

Чаще всего форумы взламывают из-за халатности админов.
Если уж озадачились "защитой форума", то:
1. Не ставьте кучу хаков. Если уж и поставили хак, то "мониторьте" тему с ним, т.к. хаки обновляют не только, когда добавляется функционал, но ещё и когда фиксят потенциальные уязвимости...
2. Следите за выходами патчей к движку. Если с чем-то "интегрировали", то и за другими движками следите. Собственно, следить за этим следует, если у вас на одном сервере несколько сайтов на разных движках.
3. Не включайте html на форуме. Не ставьте лёгкие пароли, защитите админку .htaccess .htpasswd, не забудьте удалить папку install.

И это, конечно, не панацея...

Не хочешь, чтобы сайт вломали - не создавай его (с) Админская мудрость.

Оффтоп


Sven, Оффтоп
  Ответить с цитированием
Cказали cпасибо:
Старый 17.05.2014, 14:51 Вверх   #15
Знаток
 
Аватар для Sven
Sven вне форума
Доп. информация
По умолчанию

OlgaB, Оффтоп
  Ответить с цитированием
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Текущее время: 17:16. Часовой пояс GMT +3.


Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2024, vBulletin Solutions, Inc. Перевод: zCarot
 

Время генерации страницы 0.18530 секунды с 11 запросами