Elite-Board - поставь себе backdoor

1 234 5
LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#21
Lupus:
Не сообразили? Не ставьте чужой закриптованный софт, без крайней необходимости.

Ну, все послушались :)

Особенно "крайняя необходимость", да большинство вообще в этом не понимают. И если даже он будет не закриптован, то опять же большинство не врубиться в шелл даже в открытом виде.

✅ Мой Телеграм канал по SEO, оптимизации сайтов и серверов: https://t.me/leonidukgLIVE ✅ Качественное и рабочее размещение SEO статей СНГ и Бурж: https://getmanylinks.ru/ ✅ Настройка и оптимизация серверов https://getmanyspeed.ru/
Sentoro
На сайте с 18.03.2007
Offline
149
#22

Во многих скриптах и цмсках закриптованы куски. Лучше бы слить такого умника, или пригрозить. Может уберет это.

Продается СДЛ на тему инвестирования (http://www.telderi.ru/ru/viewsite/903457)
DV
На сайте с 01.05.2010
Offline
644
#23
Lupus:
Не ставьте чужой закриптованный софт, без крайней необходимости.

Пользователи Windows обречены. Как и любой другой системы с софтом из бинарников…

Ну а если вспомнить, как нашли бэкдор в портах FreeBSD (ProFTPd)…

Не покупайте продукты в супермаркетах!

VDS хостинг ( http://clck.ru/0u97l ) Нет нерешаемых задач ( https://searchengines.guru/ru/forum/806725 ) | Перенос сайтов на Drupal 7 с любых CMS. ( https://searchengines.guru/ru/forum/531842/page6#comment_10504844 )
Lupus
На сайте с 02.11.2002
Offline
241
#24
Sentoro:
Лучше бы слить такого умника, или пригрозить. Может уберет это.

Написал и пригласил в дискуссию. Если убедительного пояснения не будет, назову софтину и автора.

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
edogs software
На сайте с 15.12.2005
Offline
775
#25
Lupus:
Он размещен в библиотеке функций, которая инклудится при каждом обращении к админке

До или после авторизации?

А вообще код какой-то, ну, не для уровня платного продукта. Прослэшенный хтмл прямо в коде, stripslashes у $_POST['mega-exe'] - ошибка новичка по сути, непрослэшивание перед eval-ом кода, file_exists вместо is_uploaded_file и отсутствие проверки ошибок при этом. В общем тут как-то больше похоже на бритву хэнлона, чем на зож.

Lupus:
Не сообразили? Не ставьте чужой закриптованный софт, без крайней необходимости.

Это самоуспокоение.

В достаточно объемном функциональном продукте хорошему прогеру несложно вкрячить пару закладок (не такую банальную очевидность), которые даже фиг найдешь даже в документированном коде (а не просто открытом)... а если и найдешь (проанализировав весь код? вот занятие-то удобное), то скорее за банальную уязвимость примешь и уж точно злой умысел не припишешь.

Разработка крупных и средних проектов. Можно с криптой. Разумные цены. Хорошее качество. Адекватный подход. Продаем lenovo legion в спб, дешевле магазинов, новые, запечатанные. Есть разные. skype: edogssoft
Lupus
На сайте с 02.11.2002
Offline
241
#26
edogs:
До или после авторизации?

Независимо от.

edogs:
В достаточно объемном функциональном продукте хорошему прогеру несложно вкрячить пару закладок (не такую банальную очевидность), которые даже фиг найдешь даже в документированном коде (а не просто открытом)... а если и найдешь (проанализировав весь код? вот занятие-то удобное), то скорее за банальную уязвимость примешь и уж точно злой умысел не припишешь.

Согласен полностью. Поэтому я и назвал этот код "тупым и наглым". Боюсь, что автор, после этого разоблачения станет не честнее, а хитрее.

С другой стороны, открытый код просматривает много народа и вероятность того, что закладки выловят намного выше.

Redbaron _chaos
На сайте с 12.08.2009
Offline
667
#27
Lupus:
Согласен полностью. Поэтому я и назвал этот код "тупым и наглым". Боюсь, что автор, после этого разоблачения станет не честнее, а хитрее.

А мы все узнаем что это за "продукт", а то может он и у меня стоит. Много что покупаю, но в коде так сильно не разбираюсь.

Гемблинг, беттинг, крипта на весь мир в 3snet, 1500+ офферов. ( https://clck.ru/TdZLM ) = = CPA.HOUSE - Топовая CPA сеть ( https://clck.ru/34Swci )
Lupus
На сайте с 02.11.2002
Offline
241
#28

Беседа была такой (текст от автора софтинки - курсивом):

Здравствуйте. Обратите пожалуйста внимание на это обсуждение:

Если сочтете нужным - присоединяйтесь. Это о вас.

Ответ: Видимо провокация какая-то. Бэкдора в дистрибутиве быть не может. В ранних версиях была картинка - "пасхальное яйцо" в base64, некоторые антивирусные утилиты на неё ругались и я её убрал. Но бэкдоров точно нет. Если у Вас есть аккаунт в этом форуме, отпишитесь от моего имени, сообщите мне имя файла или какую-нибудь информацию, как его найти.

Несколько позже: Прочитал до конца, я понял о чём идёт речь. На днях выложу обновление, этого кода в скрипте больше не будет.

Код из файла "includes/optimizer/admin/funct.php".

А те, кто уже установил, останутся дырявыми?

Ответ: Да, останутся. Автоматически скрипт не обновится.

Ссылка на софтинку.

LEOnidUKG
На сайте с 25.11.2006
Offline
1762
#29
На днях выложу обновление, этого кода в скрипте больше не будет.

Переложит в другой файлик :)

zexis
На сайте с 09.08.2005
Offline
388
#30
Lupus:
Беседа была такой (текст от автора софтинки - курсивом):

Автору скрипта в оправдание было сказать не чего.

Хорошо хоть, потом признал, что бэкдор был.

1 234 5

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий