Реализация автообновления [php::cms]

12
TF-Studio
На сайте с 17.08.2010
Offline
334
#11
Stek:
Ну так взять механизм вордпресса за пример, если все так хочется кнопочкой делать. Только потом не стоит удивляться, что через дырку троянится весь сайт, так как он доступен на запись вэб серверу.

у вордпресса значит получилось, а у меня 100% не выйдет, ибо криворукий.

странная у вас манера общения и логика

Всё ещё лучший способ заработка для белых сайтов: GoGetLinks (https://www.gogetlinks.net/?inv=fahbn8).
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#12
Stek:
Ну так взять механизм вордпресса за пример, если все так хочется кнопочкой делать. Только потом не стоит удивляться, что через дырку троянится весь сайт, так как он доступен на запись вэб серверу.

Сейчас уже не существует сайтов, в которых ничего нельзя записать. А если есть хоть одна папка на запить - можно все что угодно записать.

Как показывает практика - ломают в основном устаревшие (не обновленные) движки.

И как еще показывает практика - если нету одной большой кнопки "обновить все" - большинство вебмастеров ничего и не обновляют вручную.

Так что такое обновление приносит больше пользы, чем вреда.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
SeVlad
На сайте с 03.11.2008
Offline
1609
#13
Stek:
так как он доступен на запись вэб серверу.

Если вебсервер не сможет писать в каталоги/создавать/менять файлы - оно конечно немного безопасней, но геморойней на 10 порядков.

Правильная безопасность - она не в правах на запись вообще, а в др вещах. И доступах, и запрете исполнения пхп там, где не надо и др.

---------- Добавлено 08.03.2016 в 11:17 ----------

foxi:
Так что такое обновление приносит больше пользы, чем вреда.

Тут палка о двух концах. С одной стоны - удобство и всё такое, а с другой серьёзными делом начинают заниматься дилетанты, которые даже о бекапах не подозревают, не то что о чём-то большем и опасном.

Делаю хорошие сайты хорошим людям. Предпочтение коммерческим направлениям. Связь со мной через http://wp.me/P3YHjQ-3.
S
На сайте с 23.05.2004
Offline
316
#14
TF-Studio:
у вордпресса значит получилось, а у меня 100% не выйдет, ибо криворукий.
странная у вас манера общения и логика

Я бы посоветовал читать текст таким, какой он есть, не придумывая отсебятины.

Если движок сам себя обновляет через вэб сервер, то без разницы какой он, вордпресс или что то другое - он уже представляет дырку, так как доступен для изменения извне. Только дело времени, эту дырку найти. Что собственно регулярно и делается с вордпрессом, куда пачками заливаются шелы.

foxi:
Сейчас уже не существует сайтов, в которых ничего нельзя записать. А если есть хоть одна папка на запить - можно все что угодно записать.

Только обычно эти папки являются статикой и заливка выполняемых файлов туда особо вреда не принесет. Там даже html отдается как текст.

Это просто подпись.
SeVlad
На сайте с 03.11.2008
Offline
1609
#15
Stek:
Если движок сам себя обновляет через вэб сервер, то без разницы какой он, вордпресс или что то другое - он уже представляет дырку, так как доступен для изменения извне. Только дело времени, эту дырку найти. Что собственно регулярно и делается с вордпрессом, куда пачками заливаются шелы.

Рукалицо просто.. Не ожидал от тебя такого.. ммм неквалифицированного бреда. Уж извини..

Подавляющее большинство ВП, как и других паблик-движков "ломают" через дыры в аддонах - темах (шаблонах) и плагинах. Я специально взял "ломают" в кавычки, потому как реального процесса ломания нет. Есть малообразованные вебмастера, качающие с помоек аддоны, в которых уже зашиты уязвимости. Т.е. имеет место быть - самостоятельная установка дыры вебмастером.

Но даже если и кого-то ломают через ядро - к процессу обнов это воще никаким боком.

Что же до обновления ВП - оно качается в оф сайта (точнее с нескольких СДН) по https. Чтобы подменить обнову нужно сперва или ломануть сервак для подмены ДНС или подменить файлы ядра ВП, изменив не только урл обновы, но и ещё несколько механизмов. Но при таких доступах как-то смешно говорить о подмене обнов.

S
На сайте с 23.05.2004
Offline
316
#16
SeVlad:
Чтобы подменить обнову нужно сперва или ломануть сервак для подмены ДНС или подменить файлы ядра ВП

А я где то упоминал про подмену обновы ?

Еще раз - если движок сам себя обновляет и ему для этого хватает прав вэб сервера, то соответственно и любой другой скрипт запущенный этим вэб сервером, так же может внести изменения.

А откуда появился скрипт, уже дело третье. Через дырку в движке или аддоне, уже не суть важно. Все файлы движка доступны для записи.

SeVlad
На сайте с 03.11.2008
Offline
1609
#17
Stek:
если движок сам себя обновляет и ему для этого хватает прав вэб сервера, то соответственно и любой другой скрипт запущенный этим вэб сервером, так же может внести изменения.

Если движок не сможет обновить сайтмап, а пользователь закачать картинки (не говоря уже за плагины, кеши и пр) - нафик нужен такой движок. Но это вообще НЕ проблема движка, а настройки сервера.

Опять же никаким боком к обновам и механизмам реализации оной. (топик-то об этом)

Stek:
А откуда появился скрипт, уже дело третье.

Первое. Самое первое. Если есть скрипт, доступный злоумышленнику, то неважно - есть механизм обновы или нет.

Stek:
Все файлы движка доступны для записи.

Ну во первых не все, а вообще пофик на самом деле. :) На нормально настроенном хостинге, без шеллов в каталогах и с 777 снаружи не добраться. На кривых и 300 не поможет.

---------- Добавлено 08.03.2016 в 12:45 ----------

Stek:
если движок сам себя обновляет и ему для этого хватает прав вэб сервера, то соответственно и любой другой скрипт запущенный этим вэб сервером, так же может внести изменения.

И да.. А чем сосбно должен отличатся легальный скрипт движка от "любой другого", нелельного? 🍿

Mik Foxi
На сайте с 02.03.2011
Offline
1076
#18
Stek:
А я где то упоминал про подмену обновы ?

Еще раз - если движок сам себя обновляет и ему для этого хватает прав вэб сервера, то соответственно и любой другой скрипт запущенный этим вэб сервером, так же может внести изменения.
А откуда появился скрипт, уже дело третье. Через дырку в движке или аддоне, уже не суть важно. Все файлы движка доступны для записи.

Стандартная уже сейчас ситуация - когда апач работает от имени юзера, от этого же имени юзера заливаются по фтп скрипты. В итоге от того что сам скрипт может обновиться - уязвимостей не добавляет.

Уязвимость может оказаться в любом движке. И как это бывает: выходит в паблик инфа об уязвимости, разработчик ее быстро исправляет, но и хакеры сразу гуглят парсят сайты движка, при автообновлении и обновлении в один клик - уязвимость будет исправлена быстро и на максимальном количестве сайтов, меньше шансов что тебя поломают. А когда нужно скачать на комп, залить на хостинг вручную новые файлы - это время, лень, админ спит или в отпуске, или пароль сегодня от фтп не помню, а завтра вообще забуду что надо обновить, в итоге хакер приходит раньше и все ломает.

Кстати, кто изучал, как происходят обновления в серьезных продуктах, типа панелях управления исп менеджер, директ админ, веста? Там же тоже автообновления всего есть.

S
На сайте с 23.05.2004
Offline
316
#19
foxi:
Кстати, кто изучал, как происходят обновления в серьезных продуктах, типа панелях управления исп менеджер, директ админ, веста? Там же тоже автообновления всего есть.

По крону от рута.

TF-Studio
На сайте с 17.08.2010
Offline
334
#20
Stek:
А я где то упоминал про подмену обновы ?

Еще раз - если движок сам себя обновляет и ему для этого хватает прав вэб сервера, то соответственно и любой другой скрипт запущенный этим вэб сервером, так же может внести изменения.
А откуда появился скрипт, уже дело третье. Через дырку в движке или аддоне, уже не суть важно. Все файлы движка доступны для записи.

Данным постом вы показали свой уровень знаний.

Спасибо за внимание.

По существу ответ получен.

Реализация будут позже выложена

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий