- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Переиграть и победить: как анализировать конкурентов для продвижения сайта
С помощью Ahrefs
Александр Шестаков
В 2023 году Google заблокировал более 170 млн фальшивых отзывов на Картах
Это на 45% больше, чем в 2022 году
Оксана Мамчуева
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Собственно, на офф.сайте информации пока нет, однако на ачате уже давно идёт обсуждение баги с неопределенностью переменной $_TIME в некоторых случаях.
Что можно сделать? Перевести юзера в группу 1 т.е сделать администратором => SQL Inj.
#1 Как лечить?
Открыть файлик sitelogin.php (находится в папке engine/modules/)
Найти:
if( $is_logged ) { // проверка авторизацииСразу после этого дописать
Пофиксили? Читаем дальше :)
#2 В каких версиях SQL Inj?
Посмотрел только по клиентским сайтам, а это от 7х и до 9.7 - есть во всех версиях из этого диапазона.
Слышу звон, не зная где он. ТС, то что вы скопипастили хрен знает откуда не устраняет проблему, официальный патч вышел два месяца назад и здесь уже выкладывался, причём уязвимость актуальна только при включенном register_globals:
http://dle-news.ru/bags/v97/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html
Слышу звон, не зная где он. ТС, то что вы скопипастили хрен знает откуда не устраняет проблему, официальный патч вышел два месяца назад и здесь уже выкладывался, причём уязвимость актуальна только при включенном register_globals:
http://dle-news.ru/bags/v97/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html
если бы было так - не выкладывал бы.
Звонов никаких не слышу - я в норме :)
Условия
register_globals on
magic_quotes_gpc off
если уж на то пошло :)
Во всяком случае, патчить Вас никто не заставляет.
$db->query( "UPDATE " . USERPREFIX . "_users set hash='" . $hash . "', lastdate='{$_TIME}', logged_ip='" . $_IP . "' WHERE user_id='{$member_id['user_id']}'" );Собственно, в некоторых случаях можно внедрить сторонний код в этот запрос.
P.S: спасибо за ссылку, но я её по рассылке получил давненько уже.
если бы было так - не выкладывал бы.
А что "не так" в патче, и "так" у вас?
P.S: спасибо за ссылку, но я её по рассылке получил давненько уже.
Ну раз получили, зачем копипастить бояны?
на офф сайте это было в ноябре
и никаких условий не нужно.
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
имхо, все зависит от того, как обрабатываются переменные внутри скрипта
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
Ничего что
Убрать то убрали, вот только смысл в этом какой? Теперь тоже самое только уже ручками придется делать. Имхо, тупизм.
Начиная с версии 5.3 много чего стали убирать, не сказать что это повод для гордости, в итоге большинство сидит на проверенном 5.2
Убрать то убрали, вот только смысл в этом какой?
Смысл в том, что это нужно делать в скриптах, и в тех случаях когда это нужно, а не на уровне php.
SEOCondition,
Попросил celsoft прокомментировать ваше первое сообщение. Привожу цитату того что мне ответили:
Если вы для версии 9.7 раннее не ставили патчи, то для нее вам необходимо поставить патч http://dle-news.ru/bags/v97/1549-patchi-bezopasnosti-dlya-versii-97.html
Данный комментарий находится на этой странице, внизу.
Значит все таки ошибки были, раз через час после моей просьбы на официальном сайте появилась новость http://dle-news.ru/bags/v97/1549-patchi-bezopasnosti-dlya-versii-97.html с патчем.
Спасибо за создание данной темы!