Lupus

Lupus
Рейтинг
241
Регистрация
02.11.2002
denisss701:
был вынужден зарегистрировать новый чтобы обратиться за помощью

Правила форума:

2.8 Запрещено любое использование одним лицом более чем одного аккаунта на форуме вне зависимости от целей, с которыми такое использование проводится и совпадения периодов их использования. При выявлении фактов использования одним лицом более чем одного аккаунта все эти аккаунты будут заблокированы, а пользователю будет запрещен доступ на форум, вне зависимости от его личности и положения на форуме.
illusionwebru:
Не знаю, насколько эффективно работают дезендеры

Вполне эффективно. И найти их очень просто - в сети полно.

illusionwebru:
но думаю да

В таком случае вам все-таки следует делать рассылку по базе клиентов. Даже если сейчас удалить этот топик, проблема останется и всплывет скорее рано, чем поздно.

Замена одного файла шаблоны никому не поломает.

illusionwebru:
я могу написать процедуру, которая будет устранять уязвимость, удалённо, используюя её же

Только там, где вебсервер имеет права записи на скрипты. Что само по себе неслабая уязвимость.

illusionwebru:
В вялотекущем проекте она тянулась с ранних версий, и в итоге получился казус

Вы хотите сказать, что "ключевая" кука там одинакова для всех? Следовательно, любой имеющий копию скрипта и прочитавший этот топик может ломать всех ваших клиентов?

flexplex:
я просто предложил один из вариантов попадания бекдора внутрь движка

Не катит. При получении свидетельства надо предоставить код. Значит закладка вставлена позже.

flexplex:
например если мне сейчас предложат что то купить я ведь могу и не вспомнить про то что он там есть

А если пойдете получать "Свидетельство о государственной регистрации программы для ЭВМ №XXXXX", тоже не вспомните?

Ragnarok:
скорее уж кто-то спарсит сайты и пройдётся, массово нагрузив доров или ещё какого-нибудь добра

Едва ли. В сети гораздо больше дырявых плагинов для wordpress. На несколько порядков.

medea:
на сайте у себя написал

Ага. И явку с повинной в ближайший райотдел. :D

Вы часто ходите по сайтам движков, установленных у вас?

Рассылочка нужна - адреса лицензий наверняка есть. Вот только не будет ни того, ни другого.

Беседа была такой (текст от автора софтинки - курсивом):

Здравствуйте. Обратите пожалуйста внимание на это обсуждение:

Если сочтете нужным - присоединяйтесь. Это о вас.

Ответ: Видимо провокация какая-то. Бэкдора в дистрибутиве быть не может. В ранних версиях была картинка - "пасхальное яйцо" в base64, некоторые антивирусные утилиты на неё ругались и я её убрал. Но бэкдоров точно нет. Если у Вас есть аккаунт в этом форуме, отпишитесь от моего имени, сообщите мне имя файла или какую-нибудь информацию, как его найти.

Несколько позже: Прочитал до конца, я понял о чём идёт речь. На днях выложу обновление, этого кода в скрипте больше не будет.

Код из файла "includes/optimizer/admin/funct.php".

А те, кто уже установил, останутся дырявыми?

Ответ: Да, останутся. Автоматически скрипт не обновится.

Ссылка на софтинку.

Дрыся:
мне так удобнее

А администрации удобнее так.

edogs:
До или после авторизации?

Независимо от.

edogs:
В достаточно объемном функциональном продукте хорошему прогеру несложно вкрячить пару закладок (не такую банальную очевидность), которые даже фиг найдешь даже в документированном коде (а не просто открытом)... а если и найдешь (проанализировав весь код? вот занятие-то удобное), то скорее за банальную уязвимость примешь и уж точно злой умысел не припишешь.

Согласен полностью. Поэтому я и назвал этот код "тупым и наглым". Боюсь, что автор, после этого разоблачения станет не честнее, а хитрее.

С другой стороны, открытый код просматривает много народа и вероятность того, что закладки выловят намного выше.

Всего: 15164