- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Маркетинг для шоколадной фабрики. На 34% выше средний чек
Через устранение узких мест
Оксана Мамчуева
То что вы познали модное слово бэекдор - не означает что они есть в SED. В SED нет бэкдоров.
Могу заявить со 100% увереностью в SED есть бекдор, ну если это не бекдор то автор полный быдлокодер.
Бекдор находится в утилите dashboard.php, не зря она зашифрована. И пусть автор не говорит что достаточно переименовать папку, вовсе не достаточна, поможет только полное удаление файла dashboard.php, и заливке обратно если он опять нужен.
А теперь я раскажу как зайти в dashboard.php без пароля -
В коде есть проверка на пароль, казалось бы зайти нельзя, но... После правильного ввода пароля скрипт ставит куку password которую потом проверят только на ее наличие, далее достаточно в опере например открыть кукисы, найти куку с этого сайта инициализации сесии и переименовать ее на pаssword, далее сохранить и нажать f5, все мы в настройках скрипта.
Самое интересное что в предыдущей версии когда вход был по емайлу , авторизация хранилась в сессии php и войти можно было только по емайлу, который выдавал нам скрипт по iwantgetyouremail
Мне вот до сих пор интересно, зачем была ослаблена безопасность? Специально?
Теперь о самой большой дыре в доргене - запись в файл config.php происходит без проверки авторизации и проверки того что ввел пользователь, что позволяет провести php иньекцию...
С паролем конечно удобнее, но можно и без, составив правильно post запрос, если не верите мне впешите в поле ключевого слова в конец -
"); echo (" Меня взломалиИ если ваш сервер уязвим то вы увидите при входе на дорвей этот текст
А теперь о том как автор скрипта может узнать где лежит dashboard.php
Там везде кнопки с вопросиками, нажимая на ее вы переходите на сайт автора с подсказками в настройках скрипта, передая при этом реферер, автору достаточно собирать эти адреса и что он будет делать с этими адресами история умалчивает...
Конечно, немного подумав я могу предположить что автор хотел таким способом наказывать тех кто слил скрипт налево и тех кто пользуется нелицензиоными доргенами, залить им вирусов на сайт или шелов, но мне кажется это уже через чур.
Сейчас опять в меня полетят помидоры, и минуса, но правда дороже.
После этого могли бы не продолжать, так как это является рекомендацией в мануалах, которые обязательны к прочтению, пользователям рекомендуется удалять папку /utils/ в целях безопасности.
Если пользователи хотят себя максимально обезопасить - они удаляют папку.
Шеллы, бекдоры, вот Вы сейчас сами, занимаетесь реверсинженирингом, публично описывая возможные уязвимости, которые, к слову, могут быть в любом скрипте. Вы какую конкретно цель преследуете?
Если сообщить о возможных дырах - спасибо, конечно, программисты обязательно проверят Ваше сообщение на предмет полезных замечаний. Вот за это можно только похвалить.
Если Ваша цель скомпрометировать - то, к сожалению, любому разбирающемуся в разработке продуктов человеку, станет понятно - что такое "палево", как бекдоры, которые легко обнаружить ни один автор оставлять не станет.
И смысла в этом нет, потому что в данном случае цель - сформировать сообщество веб-мастеров, с которыми будет приятно и полезно сотрудничать в дальнейшем.
К тому же, никто не скрывается, у разработчика, Xordeer, персональный аттестат вебмани, пейпал с привязаной кредиткой и он ни от кого не скрывает своей личности, можете даже договориться и приехать к нему в офис (Украина), думаю не откажет адекватным личностям в общении.
Станет так делать человек, который кого-либо хочет обмануть? Думаю ответ очевиден.
А вот кто Вы такой - не знает никто и какие цели Вы преследуете - тоже.
Но в итоге, занимаясь поиском уязвимостей, вы стараетесь на благо команды, за что Вам отдельное спасибо :)
Мы рассмотрим ваше сообщение и примем меры по устранению уязвимостей, если таковые имеются.
xordeer, написал вам в лс по поводу софта. Тишина... Скажите каким образом можно с вами связаться и прикупить скрипт?
Postin зачем связываться с Xordeer'ом, если продажами занимаемся мы :)
В старт-посте описана процедура покупки.
Отписался вам в лс с вопросами
Завтра уже 17 значится скрипт будет стоить 150, по поводу приобритения отписал в обе аськи еще 2-3 дня назад, но так ответа и не получил, на сайте написанно "обращений много, ждите и все получите", я жду, но пока никакого ответа нет. Если мне завтра напишут, что вот мол ваш скрипт переводите деньги, мне нужно будет оплачивать $150 или $100?
akella_30 ну во-первых - у меня в подписи есть все реквизиты для оплаты и неоднократно было озвучено что не нужно дожидаться ответа в icq. Во-вторых никаких сообщений не получал, а если и получал - на все ответил. Сообщите мне в ЛС свою icq
Напоминаем Вам, что осталось совсем немного времени до повышения цены.
Обращаем Ваше внимание что все оплаты, прошедшие 17 числа со старой суммой - не будут засчитаны. Вам придется либо доплатить, либо мы вернем деньги за вычетом комиссии Вебмани (0.8%).
С 17 числа цена 150 WMZ или 4950 WMR
У меня в подписи есть сайт со всеми реквизитами, не нужно дожидаться моего или SafariLive ответа в ICQ чтобы оплатить, мы не круглосуточно онлайн.
Регистрируетесь на форуме http://autosed.com/forum/index.php и в примечании к платежу указываете e-mail на который зарегистрировались.
Когда будем онлайн - активируем, вопрос максимум 10 часов.
В будние дни, с утра до вечера, вопрос максимум 30 минут.
кроме повышения цены какие нибудь обновления будут ?
отэц повышение цены не преследует никаких маркетинговых целей. Мы не обещаем за повышение какие-то блага.
Повышение, прежде всего, связано с желанием пользователей уменьшить приток новичков и желанием команды, в свою очередь, повысить качество, порог, уровень этого притока.
Софт живет, развивается, есть цели, есть реализация.
Есть цена, которая, как мы считаем, оправдана.
Хотите быть с нами, видите для себя в этом перспективу - присоединяйтесь.
Нет? Ну на "нет" и суда нет.
Вопрос, кто с редиректами работает, вы сразу ставите редирект или ждете пока проиндексируется все или пока траф пойдет на сед?