DLE - дырка для взлома?

Руслан Исмаилов
На сайте с 30.03.2007
Offline
198
874

Добрый день.

Копался в скученных шаблонах DLE, пока вычищал шаблон от левых ссылок нашел еще кое что интересное на мой взгляд:

<form  method="post" name="userinfo" id="userinfo" enctype="multipart/form-data">

<input type="hidden" name="doaction" value="adduserinfo" />
<input type="hidden" name="id" value="15" />
<input type="hidden" name="dle_allow_hash" value="697e49ca6a97f292450205b10687fe34" />

Вот это я нашел userinfo.tpl что это дает??

C
На сайте с 04.02.2005
Offline
291
#1

ничего интересного

дани мапов
На сайте с 06.09.2012
Offline
204
#2

Ничего что может использовано для взлома не видно.

Написание и доработка скриптов (PHP, MySQL, JavaScript, jQuery) (/ru/forum/811046)
Руслан Исмаилов
На сайте с 30.03.2007
Offline
198
#3

дани мапов, для чего тогда это дерьмо тут могли оставить?)

я не программист, но мне что то говорит о том что этой строчкой кода хотят поменять пароль или что то для пользователя под ID 15

izbushka
На сайте с 08.06.2007
Offline
110
#4
musulman:
я не программист, но мне что то говорит о том что этой строчкой кода хотят поменять пароль или что то для пользователя под ID 15

Чисто из названия переменных эта форма может добавлять какую-то инфу о пользователе (adduserinfo).

Форма отправляется на текущий адрес (не указан action в form). Чтоб понять для чего это и нужно ли вообще, надо смотреть скрипт, который выводит страницу с этим шаблоном и искать там, что происходит по adduserinfo.

PS. Вообще, в одном только шаблоне сложно сделать дыру, особенно таким способом. Главное чтоб в php файлах не было ничего подозрительного. А форму такую, или любую другую можно вообще самому создать, даже на своем компе, и отправить на любой сайт методом POST. Важно, чтоб принимающий скрипт правильно понимал ситуацию.

дани мапов
На сайте с 06.09.2012
Offline
204
#5
musulman:
дани мапов, для чего тогда это дерьмо тут могли оставить?)
я не программист, но мне что то говорит о том что этой строчкой кода хотят поменять пароль или что то для пользователя под ID 15

Ну пароль точно не поменяется - нет поля "password".

[Удален]
#6

Нет ничего вредоносного. Сравитесь с дефолтным.

Bitman
На сайте с 05.07.2009
Offline
112
#7

Надо посмотреть что за юзер с 15 айдишником в базе

Северный лес (https://euro-vagonka.by) DREW (https://drew.by) AvtoDrive (https://avtodrive.by)
B3
На сайте с 01.04.2010
Offline
82
#8

Думаю просто рипали шаблон с другого сайта. И в этот момент были залогинены под юзером с ID 15. Удалить мусорные строки руки не дошли.

Руслан Исмаилов
На сайте с 30.03.2007
Offline
198
#9

Byblick32, скорее всего!

Надо посмотреть что за юзер с 15 айдишником в базе

так его у меня нету, так как сайт только делаю, нашел данный код подумал может дырка какая та вот решил уточнить:)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий