- Поисковые системы
- Практика оптимизации
- Трафик для сайтов
- Монетизация сайтов
- Сайтостроение
- Социальный Маркетинг
- Общение профессионалов
- Биржа и продажа
- Финансовые объявления
- Работа на постоянной основе
- Сайты - покупка, продажа
- Соцсети: страницы, группы, приложения
- Сайты без доменов
- Трафик, тизерная и баннерная реклама
- Продажа, оценка, регистрация доменов
- Ссылки - обмен, покупка, продажа
- Программы и скрипты
- Размещение статей
- Инфопродукты
- Прочие цифровые товары
- Работа и услуги для вебмастера
- Оптимизация, продвижение и аудит
- Ведение рекламных кампаний
- Услуги в области SMM
- Программирование
- Администрирование серверов и сайтов
- Прокси, ВПН, анонимайзеры, IP
- Платное обучение, вебинары
- Регистрация в каталогах
- Копирайтинг, переводы
- Дизайн
- Usability: консультации и аудит
- Изготовление сайтов
- Наполнение сайтов
- Прочие услуги
- Не про работу
Все что нужно знать о DDоS-атаках грамотному менеджеру
И как реагировать на "пожар", когда неизвестно, где хранятся "огнетушители
Антон Никонов
Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий
Собственно, на офф.сайте информации пока нет, однако на ачате уже давно идёт обсуждение баги с неопределенностью переменной $_TIME в некоторых случаях.
Что можно сделать? Перевести юзера в группу 1 т.е сделать администратором => SQL Inj.
#1 Как лечить?
Открыть файлик sitelogin.php (находится в папке engine/modules/)
Найти:
if( $is_logged ) { // проверка авторизацииСразу после этого дописать
Пофиксили? Читаем дальше :)
#2 В каких версиях SQL Inj?
Посмотрел только по клиентским сайтам, а это от 7х и до 9.7 - есть во всех версиях из этого диапазона.
Слышу звон, не зная где он. ТС, то что вы скопипастили хрен знает откуда не устраняет проблему, официальный патч вышел два месяца назад и здесь уже выкладывался, причём уязвимость актуальна только при включенном register_globals:
http://dle-news.ru/bags/v97/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html
Слышу звон, не зная где он. ТС, то что вы скопипастили хрен знает откуда не устраняет проблему, официальный патч вышел два месяца назад и здесь уже выкладывался, причём уязвимость актуальна только при включенном register_globals:
http://dle-news.ru/bags/v97/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html
если бы было так - не выкладывал бы.
Звонов никаких не слышу - я в норме :)
Условия
register_globals on
magic_quotes_gpc off
если уж на то пошло :)
Во всяком случае, патчить Вас никто не заставляет.
$db->query( "UPDATE " . USERPREFIX . "_users set hash='" . $hash . "', lastdate='{$_TIME}', logged_ip='" . $_IP . "' WHERE user_id='{$member_id['user_id']}'" );Собственно, в некоторых случаях можно внедрить сторонний код в этот запрос.
P.S: спасибо за ссылку, но я её по рассылке получил давненько уже.
если бы было так - не выкладывал бы.
А что "не так" в патче, и "так" у вас?
P.S: спасибо за ссылку, но я её по рассылке получил давненько уже.
Ну раз получили, зачем копипастить бояны?
на офф сайте это было в ноябре
и никаких условий не нужно.
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
имхо, все зависит от того, как обрабатываются переменные внутри скрипта
Хрен с ним с globals, но отключить gps это как ключи под ковриком оставить.
Ничего что
Убрать то убрали, вот только смысл в этом какой? Теперь тоже самое только уже ручками придется делать. Имхо, тупизм.
Начиная с версии 5.3 много чего стали убирать, не сказать что это повод для гордости, в итоге большинство сидит на проверенном 5.2
Убрать то убрали, вот только смысл в этом какой?
Смысл в том, что это нужно делать в скриптах, и в тех случаях когда это нужно, а не на уровне php.
SEOCondition,
Попросил celsoft прокомментировать ваше первое сообщение. Привожу цитату того что мне ответили:
Если вы для версии 9.7 раннее не ставили патчи, то для нее вам необходимо поставить патч http://dle-news.ru/bags/v97/1549-patchi-bezopasnosti-dlya-versii-97.html
Данный комментарий находится на этой странице, внизу.
Значит все таки ошибки были, раз через час после моей просьбы на официальном сайте появилась новость http://dle-news.ru/bags/v97/1549-patchi-bezopasnosti-dlya-versii-97.html с патчем.
Спасибо за создание данной темы!