Взлом сайта на DLE через VAuth 8. Бэкдор в модуле

L
На сайте с 22.11.2011
Offline
12
#141
ProLiant:
при желании автора, бэкдор мог сработать на любом из них.

Вы наверное плохо видите, но вы сами отвечали на мою запись, где чёрным по белому написано что-то вида:

Повторюсь ещё раз: эксплуатация уязвимости НЕВОЗМОЖНА (на уровне архитектуры и не зависит от моих/(чьих-либо) хотелок) при использовании модуля для купленных доменов, а теперь и при использовании бесплатной версии модуля (её там нет).

Что вам из слов "Невозможна" и "Не зависит от моих хотелок" непонятно?

Разжую:

Код написан так, что потенциальная уязвимость не работает (и не заработает если я даже очень сильно захочу) на доменах, для которых покупался модуль.

dlepro_com
На сайте с 16.12.2009
Offline
39
#142
StAlKeR-xXl:
Вы знаете "за многих"? По-моему, смущает только Вас.. не нужно говорить за остальных людей.. в жизни это только мешает, поверьте...

Объясняю: у нас - сформировалась команда.. Так как я лидер и организатор, то продаю наши продукты и ответственность за них - несу я... Естественно, если бы этот модуль выставил никому не известный программист с нулевым кошельком и который только вчера зарегистрирован на Серче- что подумали бы люди?..
Теперь смотрим с другой стороны: раз я готов подставить свой кошелек с 2005 года и аттестат + репутацию, то я прекрасно осознаю качество нашего продукта, отсутствие бекдора и т.д... и т.п...
Или зачем, по вашему, все эти BL|аттестаты вводятся? просто так?

Вы хотите сказать что я один кого смущает закрытый код, я не просто так сказал "многих", вы опять невнимательно читали топик?

Я вам думаю не должен объяснять зачем БЛ, у меня в этом плане по поводу вас сомнений нет, даже и не думал что вы сможете кинуть при сделке😂.

Вы не поверите я сразу понял из вашей подписи про лидера, что у вас команда.

Ну так на самом деле модуль то и написал никому неизвестный программист, я не сомневаюсь в его компетентности, но всё же это так, поэтому я и спросил причём тут ваш бл и модуль написанный не вами, спросил в шутку, потому как Вы вашим бл начали аргументировать закрытый код написанного не Вами модуля.

Т.е. получается lifeart должен сейчас найти лидера с высоким БЛ на этот уже пофиксенный модуль, закрыть код и всё в шоколаде, программист неизвестен код же закрыт, а у лидера нормальный БЛ. Вообщем вы меня извините, но что БЛ имеет отношение к безопасности программного продукта вы меня не убедили.

Были и Inrus с хорошим своим БЛ и БЛ второго админа, где он? Второй админ грит а х.з. сам ищу... Моды до 100 гринов распродал, насколько помню в его SEO 3 найдена уязвимость. А давайте посмотрим БЛ celsoft-а часто его вспоминали когда шёл массовый взлом?

Так что это бессмысленный аргумент. Обсуждать мне больше в теме нечего.

Резюмирую:

Разбираться между собой должны ТС и разработчик. Скрины тут трактует каждый в свою пользу, не вижу смысла бодаться и оно мне нужно?

Реклама и упоминание другого модуля с похожим функционалом здесь не к чему, я называю это своими именами: пиар на костях, вернее на деньгах клиентов, напоминает наши выборы.

Модуль пофиксен клиенты насколько понимаю вне опасности, истерить и тратиться на другой модуль реально пока для них смысла не вижу. Вот и всё ради чего я написал сегодня много букаф.

Каждый должен сам принять решение для себя и быть внимательным когда упоминают про безопасность, это неспроста в каких илюзиях вы живёте, если вам намекают про оплату и безопасность того где не заплатите!

Q
На сайте с 01.04.2006
Offline
143
#143
lifeart:
- вы вообще понимаете масштаб вопроса?

Разжую: Из-за мелкого модуля за 20$, на вашем сайте будет уязвимость известная разработчику. Если Вы доверяете этому разработчику SSH или FTP доступ, то проблем нет.

lifeart:

- почему меня должны волновать вопросы безопасности использования коммерческой версии модуля на "нелицензионных" доменах?

DNS настроили так, что сайт отображается на двух доменах, а вас не уведомили? Как будет работать бекдор?

lifeart:

- эксплуатация купленного модуля для домена безопасна (никто не доказал обратного, а если докажет - с меня денег ему 500р за найденную уязвимость)

На форумах обсуждают, а доказывают обычно в суде. Если докажут, Вы 500 рублями не отвертитесь.

Я так понял, что Вы до сих пор вшиваете бекдоры. Это так?

L
На сайте с 22.11.2011
Offline
12
#144
querty:
Разжую: Из-за мелкого модуля за 20$, на вашем сайте будет уязвимость известная разработчику.

Какая уязвимость? Какого модуля за 20$? Какому разработчику?

querty:
DNS настроили так, что сайт отображается на двух доменах, а вас не уведомили? Как будет работать бекдор?

Согласно логике лицензирования - 1 скрипт - 1 лицензия - 1 домен. (поддержка зеркал не осуществляется)

При редиректе с одного домена на другой лицензирование не нарушается, и всё работает как нужно.

querty:
На форумах обсуждают, а доказывают обычно в суде. Если докажут, Вы 500 рублями не отвертитесь.

Докажут что? Что мою интеллектуальную собственность выложили в паблик и использовали без моего разрешения?

querty:
Я так понял, что Вы до сих пор вшиваете бекдоры. Это так?

Читайте тему внимательно. Бекдоры не вшиваю, уязвимости моут быть, от этого никто не застрахован, вознаграждение у меня за их поиск есть.

Все косяки которые я знаю обычно быстро исправляются и выкладываются в группе vk.com/vauth в виде заплаток.

lifeart:
Повторюсь ещё раз: эксплуатация уязвимости НЕВОЗМОЖНА (на уровне архитектуры и не зависит от моих/(чьих-либо) хотелок) при использовании модуля для купленных доменов, а теперь и при использовании бесплатной версии модуля (её там нет).
ProLiant
На сайте с 07.12.2005
Offline
249
#145
Код написан так, что потенциальная уязвимость не работает (и не заработает если я даже очень сильно захочу) на доменах, для которых покупался модуль.

Хотелось бы верить. :)

Докажут что? Что мою интеллектуальную собственность выложили в паблик и использовали без моего разрешения?

Зарегистрирован продукт как интеллектуальная собственность?

Разбираться между собой должны ТС и разработчик. Скрины тут трактует каждый в свою пользу, не вижу смысла бодаться и оно мне нужно?

Эт точно! Но многие вынесли для себя некоторые уроки и сделали выводы.

Выбирай оптимальный хостинг (http://cp.inferno.name/aff.php?aff=2053) для стабильного заработка на файловом трафе (https://espays.com/s.php?f=38). ;)
StAlKeR-xXl
На сайте с 01.07.2011
Offline
45
#146
lifeart:
Если мы говорим про понимание - то в данном контексте разговора по моему мнению сайты - множество поддоменов домена, для которого приобретался модуль.

РУКАЛИЦО

все.. это epicfail

---------- Добавлено 24.04.2013 в 18:30 ----------

dlepro_com:
Реклама и упоминание другого модуля с похожим функционалом здесь не к чему, я называю это своими именами: пиар на костях, вернее на деньгах клиентов, напоминает наши выборы.

Пока автор не перестанет обвинять нас в воровстве его кода и не заберет эти слова обратно- увы.. я просто буду вынужден каждый раз ему напоминать о "публичных извинениях с его стороны и пари на 1000$ по сравнению кода"...

не держите все [S]яйца[/S] сайты в одной [S]корзине[/S] поисковой системе....(c)
L
На сайте с 22.11.2011
Offline
12
#147
Когда в товарищах согласья нет,
На лад их дело не пойдёт,
И выйдет из него не дело, только мука.
Однажды Лебедь, Рак да Щука
Везти с поклажей воз взялись
И вместе трое все в него впряглись;
Из кожи лезут вон, а возу всё нет ходу!
Поклажа бы для них казалась и легка:
Да Лебедь рвётся в облака,
Рак пятится назад, а Щука тянет в воду.
Кто виноват из них, кто прав — судить не нам;
Да только воз и ныне там.

Это краткий пересказ 15 страниц топика для тех, кто только что к нам присоединился.

Всем хорошего вечера ;) Долго не засиживайтесь за компьютером.

SiteProd
На сайте с 17.10.2010
Offline
22
#148
lifeart:
StAlKeR-xXl
Денис (Minaev_su) задал мне вопрос: можно использовать этот скрипт на других сайтах?

Я ему ответил, в том контексте, в котором понял его вопрос.

Если бы он спросил: можно использовать этот скрипт на других доменах?

Т.е. вы не поняли вопроса, да? ржунимагу

В вашем понимании, если не новый домен, то новый дизайн - это новый сайт? 😕

Вертитесь, голубчик, вертитесь полностью. А вы, ТС, пишите заяву ментам, требую продолжения темы! 🍿

AI
На сайте с 02.04.2013
Offline
3
#149
lifeart:
Это краткий пересказ 15 страниц топика для тех, кто только что к нам присоединился.

Всем хорошего вечера ;) Долго не засиживайтесь за компьютером.

В хотели сказать?

Из кожи лезут вон, а возу всё нет ходу!

Поклажа бы для них казалась и легка:
Да автор строит дурака
И конкуренты выпустили модуль для народу
Кто виноват из них, кто прав — судить не нам;
Да лишь бекдор и ныне там
L
На сайте с 22.11.2011
Offline
12
#150

Что я могу сказать:

1.) Доказывать что-либо кому-либо нет желания и смысла, как видно)

2.) Не вижу смысла спорить с людьми, не понимающими мат. части.

3.) Не вижу смысла спорить с халявщиками.

4.) Не вижу смысла спорить с людьми, считающими исходный код магией.

5.) Не вижу смысла спорить с людьми, считающими себя "код гуру".

Вообще не вижу смысла спорить.

Модуль бесплатный, а я тут провожу столько своего драгоценного времени..

Исходный код лежит тут: https://github.com/lifeart/VAuth

Хотите ответов на вопросы по модулю VAuth?

- откройте исходники и посмотрите.

Остались ещё вопросы?

- пишите мне в ПС вконтакте, час поддержки 250р.

Всем мира и любви! ;)

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий