ЦМС Бирикс: дырявая случайно или специально?

123 4
[Удален]
#11
alexvaleev:
Наугад набрал http://italy.ua/phpinfo.php и увидел настройки сервака. Вполне возможно для конкретной версии софта есть эксплоиты.

да, phpinfo надо обязательно отключать в php.ini

Cossack
На сайте с 17.12.2002
Offline
279
#12
melkozaur:
А Бирикс - это не CMS. Бирикс - это секта.

Секта так секта...

alexvaleev:
Наугад набрал http://italy.ua/phpinfo.php и увидел настройки сервака. Вполне возможно для конкретной версии софта есть эксплоиты.
Также в корне лежит файл http://italy.ua/test.php. В нем ничего интересного, но сам факт намекает, что стоит взглянуть на квалификацию разработчиков и только потом обвинять битрикс в дырявости.

Админа к стенке, ТС на позорный столб. Саппорт Битрикса катается от смеха...

Прощание славянки... (http://www.youtube.com/watch?v=0xf9lFMWfKw)
T
На сайте с 13.04.2008
Offline
67
t3s
#13
Битрис случайно дырявый или специально, чтобы на штопке бабда нарубить?

сам вопрос поставлен слишком предвзято, а ведь еще древние говорили что правильный вопрос = половина ответа

что касается "дырявости" - битрикс не более и не менее чем любой другой двиг

- доступ к админчасти сайта (для всех пользователей, у которых есть доступ на изменение PHP-кода, в том числе и для администраторов) меняли и не раз, пароли - повышенной сложности.

с полгода назад у одного из моих клиентов ломанули пачечку сайтов на однотипном двиге, когда полез выяснять - оказалось что у девочки-контентменеджера просто "увели" почту... тут хоть какие пароли ставь, имея доступ к почте злоумышленник все равно может попасть в админку

это простой пример, показывающий что необязательно в двиге дело

кстати, возможность изменения пхп-кода из админки = вселенское зло

что программист мог оставить бэкдор на сайте и осуществлять доступ через него - тоже отпадает, т.к. у меня на разном ядре. Но раз ломают оба, то дыра в Битриксе общая для двух версий.

шелка, если она там есть, может быть где угодно и замаскирована под что угодно, например под картинку... ядро, равно как и его версии ей фиолетовы

webamator (http://webamator.ru) приглашает потестить сервис бесплатной оптимизации CSS и JavaScript (http://service.webamator.ru/) Занимаюсь проектами любой сложности. Качественно. Дорого. Примеры некоторых работ (http://blog.webamator.ru/category/portfolio)
Игорь К
На сайте с 07.02.2005
Offline
151
#14
DenisVS:
Игорь К, как бы не доказанно, что Битрикс виноват. Проверяйте сервер, логи и т.д.

Проверяем.

Но это же ненормально, если:

1. Больной на голову разработчик путем вставки небольшой строки кода может получить доступ в начале в админку, потом - ко всему сайту, а потом и ко всему серверу!!!

2. Большой дырой безопасности Битриксе считаю, что получив доступ к одному файлу сайта, зпотом получает доступ как к самому сайту, так и ко всему серверу. И что тАк созданная ЦМС "Битрикс" является безопасной?

3. Вопросы перехода на более безопасные алгоритмы работы разработчиками отметаются. Я поднимал тему о Битрикс в связке php-fpm+nginx,. Стухла сразу.

4. В ЦМС "Битрикс" нет и не планируется механизмов контроля за созданием дыр в ней сторонними разработчиками. Соответственно - нет и не планируется механизмов восстановления ЦМС после взлома. Разве тАк созданная ЦМС "Битрикс" является безопасной? Т

Вот я и спросил: может самим разработчикам Битрикса нужна "такая безопасность": возможность держать на крючке сайты Клиентов? Логичный вопрос, согласитесь?!

P.S. Продажа ЦМС "Битрикс" серьезным проектам говорит только о том, что те, кто ее купили - в зоне серьезного риска. И им надо срочно продумывать сложные и дорогостоящие схемы резервирования данных и проверки их безопасности. Потому как в случае каких-то проблем с разработчиками Битрикса их сайты и серверы взломают из-за одной строчки кода.

---------- Добавлено 03.11.2012 в 13:15 ----------

melkozaur:
Сломать можно что угодно.
А Бирикс - это не CMS. Бирикс - это секта.

Согласен! )))

---------- Добавлено 03.11.2012 в 13:17 ----------

t3s:
сам вопрос поставлен слишком предвзято, а ведь еще древние говорили что правильный вопрос = половина ответа

что касается "дырявости" - битрикс не более и не менее чем любой другой двиг

Но на этом двиге Сайт Российской думы )

Грамотная регистрация торговой марки - ЗДЕСЬ (http://tm.ua/)
forest25
На сайте с 12.09.2009
Offline
67
#15

Вполне возможно что ломают и через какую-то новую дыру в этом движке, но все же ИМХО маловероятно. В каком то лохматом году когда securitylab.ru переходил на эту CMS сотрудники Positive Technologies провели комплексный аудит системы и закрыли ряд критических багов.

Бэкдоры можно заложить куда угодно лезть в ядро для этого необязательно (и даже глупо). К примеру можно запилить простейший скрипт авторизующий пользователя при обращении к нему.

Для начала советую вам сделать вот что:

1) Отключить все потенциальные команды в php.ini (например system())

2) Пройтись find'ом по директории где хранятся сайты на предмет поиска файлов с датой изменения по времени взлома

3) Каждой БД завести отдельного пользователя с правами только для этой БД

4) Если на сервер есть доступ по ssh то повесить его на другой порт

5) Посмотреть версии софта на сервере и поискать на предмет публичных критических багов

Также проблема может быть в том что по умолчанию для битрикса нужно на директрию сайта, bitrix/ и bitrix/modules выставить 777

По поводу Битрикс + Nginx + PHP-FPM +MySQL

5 минут поиска в гугле:

http://dev.1c-bitrix.ru/community/webdev/user/5427/blog/bitrix-nginx-phpfpm/

http://www.doless.ru/bystryj-vvod-v-stroj-debian-6.html

А вот тут как видите Apache также отсутствует:

http://www.1c-bitrix.ru/products/vmbitrix/#tab-VMBitrix-link

VPS 512MB 20GB SSD KVM - 5$ (http://u.hmdw.me/digitalocean) | ИМХО о хостингах (http://u.hmdw.me/hosting)
alexvaleev
На сайте с 04.02.2010
Offline
55
#16

Игорь К, не вводите людей в заблуждение.

Игорь К:

Но это же ненормально, если:
1. Больной на голову разработчик путем вставки небольшой строки кода может получить доступ в начале в админку, потом - ко всему сайту, а потом и ко всему серверу!!!

Получив доступ в админку, взломщик никаким образом не получит доступ к ftp/ssh. Так же как и в любой другой CMS.

Игорь К:

2. Большой дырой безопасности Битриксе считаю, что получив доступ к одному файлу сайта, зпотом получает доступ как к самому сайту, так и ко всему серверу. И что тАк созданная ЦМС "Битрикс" является безопасной?

Покажите, пожалуйста, CMS, где получив доступ к редактированию php файла на сервере, невозомжно сделать api-запрос с инсертом в таблицу с юзерами и тем самым зайти в админку?

Игорь К:

3. Вопросы перехода на более безопасные алгоритмы работы разработчиками отметаются. Я поднимал тему о Битрикс в связке php-fpm+nginx,. Стухла сразу.

Гугл помогает, ответ выше.

Игорь К:

4. В ЦМС "Битрикс" нет и не планируется механизмов контроля за созданием дыр в ней сторонними разработчиками. Соответственно - нет и не планируется механизмов восстановления ЦМС после взлома. Разве тАк созданная ЦМС "Битрикс" является безопасной? Т

Опять же поискал ссылку за вас. http://www.1c-bitrix.ru/products/cms/security/#tls

Система позволяет сделать защищенный паролем снимок состояния всех файлов. И сразу же определить, в какие из них вносились изменения.

Какая CMS умеет так же?

Блог (http://alexvaleev.ru) Всем роуп! (https://rujump.ru/)
DeveloperRu
На сайте с 27.02.2009
Offline
72
#17
alexvaleev:
Игорь К, не вводите людей в заблуждение.

Получив доступ в админку, взломщик никаким образом не получит доступ к ftp/ssh. Так же как и в любой другой CMS.

Насколько я знаю, в Битриксе есть модуль управления файлами через админку. То есть доступ к админке дает возможность манипулировать файлами.

Ответы на вопросы (http://telenok.com)
alexvaleev
На сайте с 04.02.2010
Offline
55
#18
DeveloperRu:
Насколько я знаю, в Битриксе есть модуль управления файлами через админку. То есть доступ к админке дает возможность манипулировать файлами.

Да, есть. В вордпрессе есть редактор тем, который можно использовать для заливки полноценного редактора файлов на сервер.

Для других CMS уверен что или редактор есть, или можно через админку поставить плагин, который это реализует.

[Удален]
#19

Конкретно Битрикса не могу что-то сказать.

Но можно вспомнить, что почти все компании имеют огромную прибыль на продаже запчастей к своей продукции. Это серьёзный рыночный сегмент приносящий огромные деньги.

Cossack
На сайте с 17.12.2002
Offline
279
#20
forest25:


Также проблема может быть в том что по умолчанию для битрикса нужно на директрию сайта, bitrix/ и bitrix/modules выставить 777

Это глупость по незнанию или заведомая ложь? Там 755 если кто не знает.

DeveloperRu:
Насколько я знаю, в Битриксе есть модуль управления файлами через админку. То есть доступ к админке дает возможность манипулировать файлами.

А какая СУС без этого? Если кто-то по неумению отбил молотком себе яйца, то молоток не виноват 😂.

На самом деле создание однотипных сайтов на разных СУС не есть принак большого ума. Делал бы на бесплатном WP... это как раз для бюджетного админа.

alexvaleev:

Какая CMS умеет так же?

Такое ощущение, шта эта антибитриксная секта 🤣.

Металл:
Конкретно Битрикса не могу что-то сказать.

Вот и помолчи... в сторонке.

123 4

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий