Elite-Board - поставь себе backdoor

Lupus
На сайте с 02.11.2002
Offline
241
#41
flexplex:
например если мне сейчас предложат что то купить я ведь могу и не вспомнить про то что он там есть

А если пойдете получать "Свидетельство о государственной регистрации программы для ЭВМ №XXXXX", тоже не вспомните?

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
-S
На сайте с 10.12.2006
Offline
1355
#42
flexplex:
так что чего вы накинулись? ну есть бекдор

И то верно. Ну заплатил свои деньги за скрипт, а там еще и бекдор. Делов то.

Redbaron _chaos
На сайте с 12.08.2009
Offline
668
#43
flexplex:

так что чего вы накинулись? ну есть бекдор ну может он забыл его оттуда похерить. кому нить что нибудь сделали с его помощью? хреново конечно если какой нить школота его найдет и начнет юзать - это да.

Офигеть, продавать продукт и при этом "забыть" убрать бекдор, ну-ну.

Гемблинг, беттинг, крипта на весь мир в 3snet, 1500+ офферов. ( https://clck.ru/TdZLM ) = = CPA.HOUSE - Топовая CPA сеть ( https://clck.ru/34Swci )
flexplex
На сайте с 12.05.2010
Offline
64
#44

Lupus вы конечно правы- это все нехорошая история я ж и не выгораживаю никого, я просто предложил один из вариантов попадания бекдора внутрь движка моя мысль была в том что ситуации могут быть разные и 50 на 50 что автор преследовал злой умысел.

Был бы коммент автора было бы лучше.

- https://7names.ru (https://7names.ru) - RU и РФ за 148 руб - есть реселлинг с готовой панелью реселлера (https://7names.ru/partner) - модули регистрации доменов для WHMCS (http://7names.ru/whmcs)
Lupus
На сайте с 02.11.2002
Offline
241
#45
flexplex:
я просто предложил один из вариантов попадания бекдора внутрь движка

Не катит. При получении свидетельства надо предоставить код. Значит закладка вставлена позже.

Redbaron _chaos
На сайте с 12.08.2009
Offline
668
#46

Приведу пример, стоит у меня магазин одной партнерки.

Меня сразу предупредили, в таком то файле бекдор, что бы в случае проблемы с шопом мы могли быстро все обновить или исправить. Я не спец в этом и не знаю как это все делается через бекдоры.

Просто меня перед установкой предупредили и сказали, что если я хочу, то могу этот файл удалить. На работу шопа он не влияет.

I
На сайте с 29.01.2013
Offline
0
#47

Здравствуйте,

прошу прощения за случившееся. Не у вас, господа личнующие, но у пользователей скрипта. Да, эта закладка имела место быть. В вялотекущем проекте она тянулась с ранних версий, и в итоге получился казус, когда самой серьёзной уязвимостью оказался этот говнокод.

Я вообще забыл про эту лямбду! Вернее подозревал, что она где-то оставалась, но не придавал значения, уповая на защиту Зенда. Теперь есть подозрение, что код уже был декомпиллирован и уязвимость эксплуатировалась ранее, но без огласки.

Друзья, мне не нужен бэкдор для доступа к пользовательским файлам! В рамках техподдержки пользователи мне предоставляют доступ самостоятельно, а на партнёрском хостинге, которым пользуется большинство клиентов, у меня есть рутовый доступ ко всем серверам. Мне правда это не нужно!

Исправление я собрал сразу же как узнал об уязвимости, но обновления в скрипте не устанавливаются автоматически. Иногда пользователи обновляются частично, чтобы не затереть изменения в шаблонах, многие не обновляется вообще И теперь стою перед дилеммой - я могу написать процедуру, которая будет устранять уязвимость, удалённо, используюя её же. И прогнать её по клиенской базе. Но одновременно получится крайне нехороший прецедент, кода я использую уязвимость в собственном скрипте. Впрочем, учитывая произошедшее, это наверно уже не важно.

Lupus
На сайте с 02.11.2002
Offline
241
#48
illusionwebru:
я могу написать процедуру, которая будет устранять уязвимость, удалённо, используюя её же

Только там, где вебсервер имеет права записи на скрипты. Что само по себе неслабая уязвимость.

illusionwebru:
В вялотекущем проекте она тянулась с ранних версий, и в итоге получился казус

Вы хотите сказать, что "ключевая" кука там одинакова для всех? Следовательно, любой имеющий копию скрипта и прочитавший этот топик может ломать всех ваших клиентов?

I
На сайте с 29.01.2013
Offline
0
#49
Lupus:
Следовательно, любой имеющий копию скрипта и прочитавший этот топик может ломать всех ваших клиентов?

Не знаю, насколько эффективно работают дезендеры, но думаю да.

Lupus
На сайте с 02.11.2002
Offline
241
#50
illusionwebru:
Не знаю, насколько эффективно работают дезендеры

Вполне эффективно. И найти их очень просто - в сети полно.

illusionwebru:
но думаю да

В таком случае вам все-таки следует делать рассылку по базе клиентов. Даже если сейчас удалить этот топик, проблема останется и всплывет скорее рано, чем поздно.

Замена одного файла шаблоны никому не поломает.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий