dkameleon

dkameleon
Рейтинг
386
Регистрация
09.12.2005
Интересы
деньги, секс и рок-н-рол
DocBrown:
Кстати таким макаром как вы ломанули редактирование можно ломать многие скрипты

Ломанули???? :)))))) Пацтулом!

При чём тут вообще ПОСТ, При чём РЕКВЕСТ?

Разве что смог запостить сюда урл, чтобы все могли попробовать.

Зрите в корень!

Сейчас пойду Пластикат так поламаю :bl

Ещё раз повторяю, это не готовый продукт, и мы не берем за него деньги, пока.

Тож скажу. Пока это халявное тестирование, и я не беру за него деньги, пока. 😂

За активную помошь в тестировании, платная версия с улучшеным, а также дополнительным функционалом, будет предоставляться бесплатно

Страшно блин!

О, сколько нам загадок чудных готовит зашифрованная часть скрипта 🤣

Ostap_Rakov:

У нас есть еще пара тройка проэктов, не хоти те ли потестить и их ?

Как только предложите соответствующую оплату и условия.

ПС. Очень плохо, что имея команду из 2 человек вы не можете даже толком оттестировать свой проект.

Это ответ:

_unit:
no suitable wrapper could be found

Для такого префикса:

_unit:
file://

Видимо таки нет поддержки для такого протокола в установленной ПХП.

DocBrown:
Стоит ли мне рассматривать это как личное оскарбление, или вы другое имели ввиду?

Рассматривайте как Вам заблагорассудится.

DocBrown:
Только один человек в этой теме сообщил о уязвимостях и они ТУТ ЖЕ были исправлены.

Опять говорите неправду :(

Была жалкая попытка устранения ошибки, всего лишь...

Ошибка же, как была, так и осталась:

http://www.m-cat.ru/page.php?id=47&tmpl=....//index.php

Следующая строка:

			if (strstr($_REQUEST['tmpl'],'../')){$_REQUEST['tmpl'] = str_replace('../','',$_REQUEST['tmpl']);}

по сути до заднего места.

Продолжаю:

http://www.m-cat.ru/edit_link.php?edit_link=1&lid=63&title=dkameleon&short_description=unauthorized%20editing&full_description=demonstration%20for%20SE%20demonstration%20for%20SE%20demonstration%20for%20SE%20&email=spam@dkameleon.com&url=dkameleon.com

Результат:

http://www.m-cat.ru/page.php?id=63

Правка ссылок со стороны пользователя без какой либо авторизации.

Любителям Фентермина Ваш движок очень понравится :)))

DocBrown:
что лучший способ найти уязвимость или взломать программы, это изучить исходный код
DocBrown:
Мы не можем выложить раскодированные файлы, т.к. в них содержаться функции отвечающие за лицензирование.

Боюсь, что в таком случае большинство ошибок вам прийдётся устранять самостоятельно :)

Но, судя по общению с Вами, самостоятельно вы этого сделать не сможете.

DocBrown:
Разве что вы хотите критикой подвигнуть нас на улучшения существующего?

А каким образом можно добиться того, чтоб вы не называли "в разы лучшим" то, что таковым не является?

Вы привыкли называть вещи не своими именами? Приукрашивать? Хорошо, в последующем общении я это учту.

DocBrown:

в админке ни один файл не закодирован. Весь код открыт. Пожалуйста проводите тест уязвимости, я исправлю ошибки. С другой стороны, каждая страница админки отрабатывает только в случае наличия сессии аутентификации, которая создаеться при правильном наборе логина и пароля. Есть ли смысл админу ломать свой скрипт???

Аутентификация на первый взгляд написана нормально.

В принципе, в системе с одним админом - это главное.

Так и есть. Админ ломать свой сайт не будет.

У меня возникают некоторые сомнения по поводу шаблонизатора - его пересмотрите особенно детально. Мало ли что там может вылезти.

Надеюсь, код вы там не выполняете? :)

Так же мне абсолютно непонятно желание зашифровать этот файл:

add_link.php

Ostap_Rakov:
Буду признателен если Вы выложите ссылки на эти бесплатные незазенченные скрипты тут. Думаю многим, в том числе и мне, они будут полезны.

Первое, что попалось под руку:

http://www.skalinks.com/

http://www.cn-software.com/cncat/

http://www.algirdas.com/marketing/link-exchange-free.html

http://webi.ru/

Ещё есть как минимум один зарубежный халявный, но ссылку где-то я затырил.

Ostap_Rakov:

Будем очень рады если Вы возметесь за админку и поможете нам ее протестить.

Невозможно нормально тестить чёрный ящик. Поэтому предлагаю Вам на время наладки скрипта (пока бета) полностью открыть исходные коды.

Решать, конечно же вам, но вряд ли скрипт будет пользоваться спросом, при наличии столь критических уязвимостей и невозможности исправить их самостоятельно в случае чего.

Ведь сами посудите - пользователю Вашего скрипта прийдётся сидеть с брешью на сайте, до тех пор, пока Вы не выпустите обновление или попросту временно закрыться. Сомневаюсь, что многие захотят так рисковать.

DocBrown:

Откровенно говоря мне непонятна ненависть и неприязнь многих к нашей программе.

Всё очень просто - вы хвалите свой продукт как:

DocBrown:
Мы попытались сделать нечто новое
DocBrown:
вам предлагают совершенно бесплатно установить продукт в разы превосходящий существующие аналоги

Но, как ни крути, эти слова не столь правдивы, на сколько хотелось бы.

CoolZar:
Вы сказали, что шансы у меня почти равны нулю.

Я сказал, что шансы получить НА ЁРНЕ приблизительно равны нулю. Я же не от балды цитировал предыдущего оратора.

CoolZar:
dkameleon, я не там брал.

Тогда ещё раз обратите внимание на то, что я сказал:

/ru/forum/comment/1280399

И касательно чего я так сказал. Вы только что это подтвердили.

DocBrown:
в разы превосходящий существующие аналоги
Ostap_Rakov:

Мое мнение, что не по одному из этих пунктов у нас на этом форуме конкурентов нет.

Ребята, извините, но ваши слова - откровеннейшая ЛАЖА.

1. Я видел скрипты В РАЗЫ превосходящие ваш по функционалу и в то же время абсолютно бесплатные и даже не зазенденые.

2. дырявость открытой части ваших скриптов настолько ужасающа, что даже нет слов! И это я даже за админку не брался. Смотрел только не зашифрованные скрипты посетительской части.

DocBrown:
Вместо безосновательной и непродуктивной критики....

Надеюсь, что Вы не будете отвечать на мою критику, а примете меры для устранения этих "недоработок" иначе я так же продолжу.

CoolZar:
dkameleon, плохие у Вас прикидки, 200 я преспокойно взял, сейчас вот своими услугами возвращаю :)

Ну, тогда может скажете Ваш ник на Ёрне? :)

Всего: 8009