Взлом сайта на DLE через VAuth 8. Бэкдор в модуле

ProLiant
На сайте с 07.12.2005
Offline
249
#121
lifeart:

Простите, но я сомневаюсь в уровне вашего интеллекта, чёрным по белому написано что "уязвимость" я не могу включить или выключить когда мне или кому-либо захочется, она сама появляется при использовании на сторонних доменах, на купленных доменах её нет, и это никто не может изменить, в том числе и я, какие-бы трепетные чувства к вашим проектам я не испытывал :)

Ну вы и жук... Не.. Жучара!

Выбирай оптимальный хостинг (http://cp.inferno.name/aff.php?aff=2053) для стабильного заработка на файловом трафе (https://espays.com/s.php?f=38). ;)
MS
На сайте с 13.03.2013
Offline
2
#122
lifeart:
... опыт получил

ты не представляешь, какой ты опыт скоро получишь 😂

---------- Добавлено 24.04.2013 в 15:13 ----------

dlepro_com:
Не много ли на себя берёте, повели себя как школьник вы, жаба задавила ещё один домен проплатить?
Затем взяли и слили в паблик модуль, вам на это кто право давал?
Вам объяснили что уязвимость появляется только на тех доменах которые не оплачены.

ответы на ваши вопросы написаны по 100 раз

ProLiant
На сайте с 07.12.2005
Offline
249
#123
dlepro_com:

Вам объяснили что уязвимость появляется только на тех доменах которые не оплачены.

Ага, сама вдруг берется и появляется. :) И автор модуля сразу пользуется вдруг появившейся возможностью.

L
На сайте с 22.11.2011
Offline
12
#124

ProLiant, есть такая прекрасная функция str_pos в PHP, которая определяет вхождение одной строки в другую. А дальше немного магии. Таким образом, как вы заметили действительно сама вдруг берётся и появляется.

Пример реализации:

если $мой_домен не $домен_для_которого_куплен_модуль то
тут вот какие-нибудь команды
AI
На сайте с 02.04.2013
Offline
3
#125
lifeart:
ProLiant, есть такая прекрасная функция str_pos в PHP, которая определяет вхождение одной строки в другую. А дальше немного магии. Таким образом, как вы заметили действительно сама вдруг берётся и появляется.

Нет функции str_pos , есть функция strpos.

А дальше магия статьи 272 УКРФ и от шести месяцев до года очень интересной жизни.

ProLiant
На сайте с 07.12.2005
Offline
249
#126

Тем более тогда все становится очевидно и все сходится... ТС был прав в своих предположеняих, а вы, lifeart, это подтвердили. Немного "магии" оставили специально для наказания "неугодных", чем и воспользовались. Причем, сами же давали разрешение использовать модуль на своих сайтах, чем ТС и воспользовался. Смысл переплачивать, если это можно? Все логично и нормально. Только вот никто не знал, что в опреденный момент автору что-то не понравилось и он решил использовать заготовленную специально для этого (о чем он сам несколько раз упоминал) "магию" в виде получения доступа к управлению чужим ресурсом и всеми вытекающими.

Фишка с тем, что одна и та же копия модуля на "оплаченном" сайте работает "правильно", а на остальных своих дает возможность удалять их контент - вообще супер! И при этом, со слов автора, это все непроизвольно, как-то само, но с его же благословения. :)

L
На сайте с 22.11.2011
Offline
12
#127

ProLiant, Вы имеете полное право так думать.

Только вот смысл трясти своим мнением, как писькой у венеролога?

Andrej_in_ua, спасибо за поправочку.

Всем приятной беседы)

dlepro_com
На сайте с 16.12.2009
Offline
39
#128
StAlKeR-xXl:

Где на скриншоте выше - слово "безопасность"?
а где пиар?
и где дерганье?
ВЫ уверены?
dlepro_com, Вы же вроде взрослый человек.. на Провеббере пишете одно.. здесь - другое..
Приведите лучше аргументы.. а не "наверное,... автор же имел ввиду..."...
Странный Вы, однако.. То пишите, что страшно ставить зашифрованный модуль от человека с чистой репутацией... И в то же время не боитесь ставить открытый модуль с известным бекдором...

Еще раз перечитайте топик.. и ответьте сами себе на Ваши же утверждения:
1) Где автор модуля пишет, что нужно ему сообщать о всех своих доменах?
2) Где автор модуля пишет, что нужно оплачивать каждый свой домен...

Просто вот такие заключения:
это как бабушки судачат на лавочке...

Цитирую специально для вас раз вам лень разглядеть, на скрине я вижу текст дословно:

да, можете ставить, только в случае неработоспособности модуля, ошибок, прблем с безопасностью и т.п. я за это ответственности не несу...

скрин делал не я.

Я вам на него ссылку уже на провеббе давал. По поводу пиара давайте не будем. Пишу я везде одинаково.

Вообще странно Вы себя ведёте, то доказывали что взломан сайт на который оплачивался модуль, и посылали меня читать внимательно эту тему, Цитирую вас:

модуль покупался под тот сайт, где снесли новости.. почитайте внимательнее топик на Серче..

я то его читал и читаю, и видел что оплачен модуль на другой домен, теперь пишете где я видел, что говорилось про безопасность, я опять обращаюсь к вам прежде чем утверждать внимательно посмотрите скрины, цитату о безопасности я привёл с них, а они в этой теме так кто из нас невнимательно читает, отвлекитесь от пиара, почитайте топик в котором спорите.

Я ничего не выдумал и не перевернул взял только то что есть в теме, вы же всё переворачиваете: и что домен взломали тот который оплатили и что про безопасность ни слова...

С чего вы взяли что я поставил модуль?

А модуль я ни тот ни другой не куплю и не поставлю. Возможно закажу для себя аналогичный. Не внушают лично мне доверия ни тот не другой.

StAlKeR-xX и последний вопрос лично к вам, как ваш БЛ WebMoney, которым вы тыкаете везде влияет на безопасность вашего модуля? К тому же судя из подписей на провеббе Вы Лидер проекта своего модуля, а разработчиком является Андрей, так давайте его БЛ.

Но это была поверьте дружеская шутка, отвечать не нужно.

ProLiant
На сайте с 07.12.2005
Offline
249
#129
lifeart:
ProLiant, Вы имеете полное право так думать.

Это не я так думаю, я просто обобщил ваши высказывания.

AI
На сайте с 02.04.2013
Offline
3
#130
dlepro_com:
StAlKeR-xX и последний вопрос лично к вам, как ваш БЛ WebMoney, которым вы тыкаете везде влияет на безопасность вашего модуля? К тому же судя из подписей на провеббе Вы Лидер проекта своего модуля, а разработчиком является Андрей, так давайте его БЛ.
Но это была поверьте дружеская шутка, отвечать не нужно.

Я все таки отвечу, может кому интересно будет.

Я как бы зарплату получаю не на веб-моней, а на карточку и поэтому мой бл это не показатель финансовой активности.

На безопасность влияет тот факт, что имея такой бл нет желания подставляться и выхватывать от арбитража. В нашем модуле нет уязвимостей о которых мы знаем.

Но никто не может написать идеальный код. Закрытые исходники хоть немного, но помогают обезопасить приложения от "школьных" атак.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий