VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Хочется знать все возможные способы внедрить свой пхп в булку.
Сам знаю как минимум 2:
Система модулей/плагинов.
Cron (задания).
Есть ли еще какие возможности? Из того, что приходит в голову - через скины. Можно ли?
И вдогонку... если пхп файл будет расположен на другом сайте, то его можно внедрить в булку? Я имею ввиду, будет ли он позволять законеектится к базе данных, не зная пароль, а просто через $db->exec_query(...)?
Ну, а вот, скажем, если разрешить загрузку php файлов, как вложений, то тогда можно будет, набрав в строке его адрес, выполнить пхп-шный код? Если да, то можно ли этот код сделать таким, чтобы он использовал объекты кода форума(Тот же $db) ? Получится, что разрешив пхп вложения я открою дырку к своему форуму.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,844
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20333
Репутация в разделе: 8468
0
Quote:
Originally Posted by Mickeleangelo
Получится, что разрешив пхп вложения я открою дырку к своему форуму.
с чего бы?
во первых, вложения могут храниться выше основного каталога, который не видно из инета
во вторых, форум хранит вложения не с оригинальными расширениями, а:
file_name.attach
и потом аттачи могут храниться и в базе, а не в папке на диске
@Mickeleangelo
Простоузер
Join Date: Feb 2006
Posts: 43
Версия vB: 3.6.0
Reputation:
Novice 7
Репутация в разделе: 2
0
Quote:
Originally Posted by kerk
с чего бы?
во первых, вложения могут храниться выше основного каталога, который не видно из инета
во вторых, форум хранит вложения не с оригинальными расширениями, а:
file_name.attach
и потом аттачи могут храниться и в базе, а не в папке на диске
Отлично. К чему все это было...
Я хочу установить форум для другого человека на своем хосте. Такова селяви, что базу будем оспользовать одну, каждый со своими префиксами. Доступа к ФТП у человека не будет. Вот и интересуюсь, что человеку надо закрыть, чтобы не следить за ним как нянька и в тоже время быть спокойным за свой форум (пусть хоть по всему инету разбазарит свой админский пароль). Как я уже понял - систему модулей однозначно, ибо можно написать пхп код с моими префиксами. Cron тоже от греха подальше. С аттачами разобрался, пускай настраивает как хочет. Откуда еще можно ждать подвох?
@shpunsetoy
Эксперт
Join Date: Oct 2005
Location: Хабаровск
Posts: 1,656
Версия vB: 3.8 Beta
Reputation:
Expert 1164
Репутация в разделе: 815
0
вот через общую базу тебя и поимеют
@Mickeleangelo
Простоузер
Join Date: Feb 2006
Posts: 43
Версия vB: 3.6.0
Reputation:
Novice 7
Репутация в разделе: 2
0
Quote:
Originally Posted by shpunsetoy
вот через общую базу тебя и поимеют
Спасибо за развернутый ответ. То, что поимеют, я понимаю, поэтому спрашиваю, что сделать, чтоб не поимели.
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 1223
0
используй разные БД... если есть возможность..
@Mickeleangelo
Простоузер
Join Date: Feb 2006
Posts: 43
Версия vB: 3.6.0
Reputation:
Novice 7
Репутация в разделе: 2
0
Quote:
Originally Posted by zCarot
используй разные БД... если есть возможность..
Возможности нет. Была бы - даже не спрашивал бы. Только прошу не уговаривать менять хостера и т.п.
Итак, гипотетически, закрою для человека систему модулей, крон (даже удалю соотв. файлы из его админской папки на сервере). Где еще может быть брешь?
@shpunsetoy
Эксперт
Join Date: Oct 2005
Location: Хабаровск
Posts: 1,656
Версия vB: 3.8 Beta
Reputation:
Expert 1164
Репутация в разделе: 815
0
закрывай что хочеш, это неважно...база общая значит конфиг у него такойже как и у тебя, а значит к базе он доступ имеет так же как и ты...меняй что хочеш но ничего не поможет..базы нужны разные....размещение файлов значения неимеют.