WHCMS уязвимость от 18 октября

LineHost
На сайте с 20.01.2007
Offline
339
#11
NQhost:

Почистить templates_c и потом CTRL + R в браузере

Да, видимо в этом проблема. У меня когда повторно проверил уже показывает последнюю версию. Похоже с кеша бралось...

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
[Удален]
#12

GET запросы со всякими union, select, javascript и т.д. можно ограничить на уровне nginx. Не сложно.

POST при желании можно в декодированном конфиге ограничить.

we can write to /configuration.php whatever we want

А права 400 (без права записи) никто еще не отменял.

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#13

Мдя уж, ну и выходные :D

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
LineHost
На сайте с 20.01.2007
Offline
339
#14
Romka_Kharkov:
Мдя уж, ну и выходные :D

А разве есть такое? Что то я не припоминаю ;)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#15
LineHost:
А разве есть такое? Что то я не припоминаю ;)

Ну че, у меня иногда все работает нормально :D :D :D

LineHost
На сайте с 20.01.2007
Offline
339
#16

Пока работает, можно сачковать, но это не выходные, а ожидание проблем, фактически вечный режим караула :)

Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#17
LineHost:
Пока работает, можно сачковать, но это не выходные, а ожидание проблем, фактически вечный режим караула :)

Попробуйте поработать посменно ☝

Den73
На сайте с 26.06.2010
Offline
523
#18
LineHost:

На все советы выкинуть и писать своё, могу только в ответ посоветовать не нести ерунды. Все писатели делают ошибки и если на новую разработу любого писателя запустить такое количество взломщиков, какое работает над взломом WHMCS, то эти владельцы мигом бы отказались от своих разработок и писателей послали далеко далеко ;)
Нет аналога для WHMCS, она утомляет, но удобна и своё дело делает....

это не ерунда, у кого ресурсы для этого есть - многие так делают.

WHMCS особенно если взять прошлый случай (просто взяли и забыли заэскейпить полученные данные), такие ошибки в таких местах проекта просто смешны, это говорит о некомпетентности ихних разработчиков и экономии средств на аудите.

тогда я уже не знаю что думать о CSRF и XSS.

---------- Добавлено 19.10.2013 в 23:36 ----------

WapGraf:
GET запросы со всякими union, select, javascript и т.д. можно ограничить на уровне nginx. Не сложно.
POST при желании можно в декодированном конфиге ограничить.

А права 400 (без права записи) никто еще не отменял.

это все костыли что не есть красиво, если продукт низкого качества то это не поможет.

данную фильтрацию можно обойти как минимум 3 способами:

вставить коммент прямо в оператор.

разбить оператор на 2 составляющие.

перевести оператор в ASCII

LineHost
На сайте с 20.01.2007
Offline
339
#19
Den73:
это не ерунда, у кого ресурсы для этого есть - многие так делают.

Ерунда о супер програмистах, а не о своём билинге. Я не сказал что плохо делать свой, но с другой стороны я общался на эту тему с своими хорошими друзьями програмистами (которые за хорошие бабки экспортируют свои возможности по всему миру) и описал задание что мне надо, указав пример этих функций в WHMCS. Так как мне нужен функционал на много меньше того что может WHMCS, надеялся на 2-3К € (это где то 3-4 года тому назад). Но в ответ получил цыфру от 20K евро, около года разработка и плюс поддержка (цена как другу). И там ещё за отдельную цену можно оговаривать собственность кода, за указанную цену код не мой. Для таких сошек как я, вы и тому подобное это просто бред, извините за прямоту ;)

Дайте свой билинг взломщикам которые ломают WHMS, и вот тогда расказывайте сказки. После просмотра кода думаю в течении 30 минут взломают любой билинг тех которые громко кричат...

Сами себя показываете как крутого програмиста, администратора, и специалиста на все руки, так предложите свои услуги Matt'у и забудете о всех проблемах хостинга. Уверен он может себе разрешить действительно дорогих програмистов. Если я был бы програмистом, не занимался хостингом, а предлагал услуги програмирования. Стать могу, Фортран4 когда то освоил, но для пхп уже слишком стар ;)

WHMS горе, но лучше просто нету..... Есть множество способов, как администратор сервера может закрыть возможность использования практически любых дырок.

Касательно оперативности решения проблем, то она у WHMCS на высоте.

P.S. Den73, если уж на то пошло, то почему используете на своём проекте бесплатный Joonte?

P
На сайте с 16.03.2009
Offline
144
#20
LineHost:

P.S. Den73, если уж на то пошло, то почему используете на своём проекте бесплатный Joonte?

Он его сам и пишет.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий