SEOCondition

SEOCondition
Рейтинг
118
Регистрация
03.10.2011
Интересы
SEO, Marketing, PHP, mySQL, jQuery, CSS3, HTML5
SEO&Marketing
siv1987:
Может быть там были старые версии?.. Я так понимаю в ранних версиях сей баг не работает?

работает, уважаемый :) Аватары со сторонним кодом заливаются, как по маслу, я об этом говорил уже, но можете спросить непосредственно у хацкера. И про правильную настройку сервера говорил - но тут же всякие se_noob'ы всё знают, куда мне. Для тех у кого версия DLE < 9 - нужно править код ручками и правила в .htaccess прописывать + отключить register_globals и ещё несколько не очень хороших настроек. И, конечно же, исправить раскрытие путей (можно добиться даже при регистрации), а также крэш БД (спалено на аЧате, а исправлено в 9.7).

Баг, который был в релизе 8.2 с lostpassword уже, наверное, никогда не повторится, поэтому сейчас ломают аналогично накладыванию фильтров в Google (за совокупность ошибок).

---------- Добавлено 20.01.2013 в 16:04 ----------

seosniks:
ДЛЕ 9.4
обнаружил у себя багу, правда она не нова но некоторые версии Дле ее имеют.
Если вбить значение 9000000000000000000/
получим.

MySQL Error!
------------------------
The Error returned was:
You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '0E+19,10' at line 1


отсутствует проверка в строке init.php

if (isset ( $_REQUEST['cstart'] )) $cstart = intval ( $_GET['cstart'] ); else $cstart = 0;

$cstart при получении значения => 9000000000000000000/


Лечить найти
if (isset ( $_REQUEST['news_page'] )) $news_page = intval ( $_GET['news_page'] ); else $news_page = 0;
ниже добавить

if ($cstart > 9000000) {

header( "Location: ".str_replace("index.php","",$_SERVER['PHP_SELF']) );
die();
}

угу, https://forum.antichat.ru/showpost.php?p=3354960&postcount=254

28.11.2012 9х до 9.7 (в 9.7 нет). Но на ачате она недопалена

drop:
Печально.. Либо ждать очередной метод исправления, либо же приодеться смирится с этим или сидеть без патча =(
Или же другой двиг искать :-(

переходите на apng (можно все изображения сконвертировать). Кроме того, можно и без патча всё исправить т.е своими силами. Не сказал бы, что патч очень корректный. Вчера аудировал сайты человека с этого форума и "закрывал" уязвимости. Сегодня ничего не появилось (появлялось каждое утро => профит)

P.S: кто там кричал, что я не прав? Читайте ответы взломщика :)

broken:
dleclub.ws ? - те еще черти были. или какие-то другие имелись ввиду?

были?:)

и другие тоже (Budrin)

В общем, всё "это" давно известно тем, кто интересовался. Сейчас снова начинается волна приватных сообществ, но со структурными и админ.-изменениями. Делайте выводы, господа. Всем удачи!

Случайно заметил, что один "бывалый" портал по DLE слили, и уже в выдаче...Куда катится мир...

siv1987:
Да ну, а можно ссылку где этот "баян" раскрыт, описан и тд? желательно на конкретный пост (где там, на ачат).

пожалуй, нет, ибо сами понимаете - тема там большая, а просматривать каждый пост напряжно. Вы же сами прекрасно знаете, как ломали сайты и до "поднятия шумихи" - просто кто-то слил инфу.

Обсуждение встраивания стороннего кода в аватары велось ещё на dle (in) (ua) в 2009 году, там тему поднимал Zloy, занимались "обкаткой" темы и другие с этого сайта - не буду ники называть, а то как-то некрасиво. Но до Zloy эта тема уже юзалась, вот в чём дело. Если интересно - можете поднять материалы (вебархив или в гугле поискать, форум дле (ин) (юа) старый ещё находится в поиске). А про закрытые клубы я вообще молчу, помните такой DLECLUB? Там админисратором был Budrin. А славу Nulled'a в те года? Вот там всё и было. Я с интересом следил за всем, что происходило, и отлично всё помню.

pipez:
когда открыт исходник хэши можно быстро подобрать по словарю если пароль не сложный

ок, давайте я Вам хэш, а Вы мне его по словарю? Пароль будет 4-5 символов. Не сложно...Не было у Вас клиентов, которые вечно всё теряют..Вам не понять, вот и пишете.

maestro.vic:
Из письма от компании SoftNews Media Goup, Inc:

Так что отключение анимации картинок формата .gif произошло не зря...

конечно, не зря. Однако большинство программистов уже давно всё пофиксили, наверное, в 2007 году ещё. С аватарками - это ж баян-баянский, в паблике эта информация сколько лежала (см. ачат). Кому нужны логи изменений - в личку.

siv1987:
Не совсем прямо == из оригинального дистрибутива.
И потом, возможно celsoft хотели объединить все предыдущие патчи в один. А у вас случайно "оригинальный" не пропатчен из предыдущего патча? sitelogin.php по крайней мере с "оригинальным" файлом который выходил до обнаружения последних уязвимостей различается.

спасибо, скачаю дистрибутив ещё раз, всё возможно.

Насчёт патчей - не хотели, а уже сделали это.

predator-hoi:
SEOCondition, скажите а вы сайты от вирусов чистите?

могу, но здесь, на форуме есть человек, который на этом специализируется, думаю, не стоит у него хлеб отнимать. Однако можете отправить мне более подробную информацию в ЛС. Там и обсудим.

P.S: следите за новостями на офф.форуме DLE, я сначала подумал, что сегодня пятница:)

Фикс траблы с аватарами (превращает в статику anim-gif) -> apng решает, когда это поймут...

$thumb->size_auto( $user_group[$member_id['user_group']]['max_foto'] );
$thumb->jpeg_quality( $config['jpeg_quality'] );
$thumb->save( ROOT_DIR . "/uploads/fotos/foto_" . $id . "." . $type );

engine/inc/editusers.php

P.S: для тех, кто не имеет возможности просто заменить файлы.

init.php из патча = init.php из оригинального дистрибутива, стёб, такой стёб.

Аналогично и sitelogin.php, а кофе заканчивается...

И functions.php из дистрибутива аналогичный functions.php из патча.

--------

В templates.class.php также есть исправление, но не сказал бы, что мего-круто-стильное. Изменения коснулись $url['query']

--------

Кто не справляется - пишите, договоримся.

bartelo:
Это какие 3 файла и что в них править?

если коротко - запретите загрузку аватаров. Инструкцию по правке файлов нет времени составлять.

Фикс траблы с аватарами (превращает в статику anim-gif) -> apng решает, когда это поймут...

$thumb->size_auto( $user_group[$member_id['user_group']]['max_foto'] );
$thumb->jpeg_quality( $config['jpeg_quality'] );
$thumb->save( ROOT_DIR . "/uploads/fotos/foto_" . $id . "." . $type );

engine/inc/editusers.php

P.S: для тех, кто не имеет возможности просто заменить файлы.

init.php из патча = init.php из оригинального дистрибутива, стёб, такой стёб.

----

В этой /ru/forum/768470 теме всё изложил. Кто не справится - пишите, возможно, договоримся.

Всего: 366