VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Всем модераторам нашего форума в личку было разослано сообщение следующего содержания:
<div style="font-style:italic">Здравствуйте!<br />
У меня проблема с авторизацией на форуме, я по несколько часов не могу зайти на форум. Это форум глючит?<br />
<!!!img src="http://chechnya-online.com/image/smile.gif!!!" border="0" alt="" /></div>
</td>
</tr>
</table>
</div> - а почему от Вас пришел запрос ко мне в личку на мою авторизацию на чечню-онлайн?<br />
Либо у Вас вирус на компе, либо Вы меня за дурачка держите, а себя за хаЦкера.</div>
- я выделил этот запрос и специально поставил по три воск.знака, чтобы не активизировать скрипт. Вообщем, доступа на сайт http://chechnya-online.com нету - Ю дон"т хэв пермишен он выс сервер.
Т.е. 100% подстава. Видимо эта ссылка запускает некий скрипт, который если по максиуму, то и пароли ворует и доступ к личке открывает, а возможно и дыру какую делает.
Каким образом пользователям удается рассылать личные сообщения в HTML формате ? Может кому известно что на самом деле запускает этот скрипт?
я выделил этот запрос и специально поставил по три воск.знака, чтобы не активизировать скрипт
А кто тебе сказал, что тут хтмл в сообщениях не фильтруется?
Quote:
Originally Posted by vasiljok
Видимо эта ссылка запускает некий скрипт, который если по максиуму, то и пароли ворует и доступ к личке открывает, а возможно и дыру какую делает.
Есть один распространённый троян, распространяющийся примерно таким образом - он ворует пароли от фтп, но по данной тобой ссылке просят авторизацию, значит ничего там, по крайней мере сейчас нет.
Quote:
Originally Posted by vasiljok
Каким образом пользователям удается рассылать личные сообщения в HTML формате ?
Если в настройках групп это запрещено - то никак.
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 964
0
Quote:
Originally Posted by vasiljok
я выделил этот запрос и специально поставил по три воск.знака, чтобы не активизировать скрипт.
какой нахуй скрипт? Смайлик? нет там никакого скрипта.
Quote:
Originally Posted by vasiljok
Т.е. 100% подстава.
Наебали кондуктора - билетики купили, а сами не поехали.
Quote:
Originally Posted by vasiljok
Видимо эта ссылка запускает некий скрипт, который если по максиуму, то и пароли ворует и доступ к личке открывает, а возможно и дыру какую делает.
А возможно что он отображает смайлик.
Quote:
Originally Posted by vasiljok
Может кому известно что на самом деле запускает этот скрипт?
Огромного человекоподобного робота. Причем запускает он его на сервере недоброжелателя.
Сейчас пойду у себя на сайте скрипт запущу, и пиздец твоему фруму. Все пароли сворую.
@vasiljok
Простоузер
Join Date: Sep 2006
Posts: 6
Reputation:
Novice 0
Репутация в разделе: 0
0
Quote:
Originally Posted by g0rn
Если в настройках групп это запрещено - то никак.
Посмотрел в Группы пользователей - Управление группами пользователей - Зарегистрированные - нет там возможности управления написания ЛС - HTML. Есть только возможность в подписи - Разрешить HTML Да Нет , но там стоит НЕТ
Куда смотреть, что закрывать, что бы больше никто не мог впихнуть HTML код в личные сообщения?
Спасибо.
@Malcolm Reed
Эксперт
Join Date: Jan 2006
Location: http://www.lisichko.ru
Posts: 4,637
Версия vB: 3.6 Beta
Reputation:
Expert 1682
Репутация в разделе: 964
0
А кто тебе сказал, что пользователям разрешен ХТМЛ в ЛСках? Откуда ты взял код выше? Из исходного кода страницы? И что ты надеялся там увидеть? ББ коды?
@vasiljok
Простоузер
Join Date: Sep 2006
Posts: 6
Reputation:
Novice 0
Репутация в разделе: 0
0
Quote:
Originally Posted by Malcolm Reed
какой нахуй скрипт? Смайлик? нет там никакого скрипта.
Уважаемый, очень хорошо, что вы догадались. smile.gif действительно должен быть смайликом с расширением gif. Но не все так просто.
Если открыть личное сообщение, никакого смайлика там нет. Сразу же вылетает окно регистрацией. Вполне возмодно, что создателю сего творения (и хозяину сайта chechnya-online.com) интересны наши IP адреса. Не знаю. Очень хотелось бы получить грамотный совет, а не насмешки.
Добавлено через 2 минуты
Quote:
Originally Posted by Malcolm Reed
А кто тебе сказал, что пользователям разрешен ХТМЛ в ЛСках? Откуда ты взял код выше? Из исходного кода страницы? И что ты надеялся там увидеть? ББ коды?
Мне интересно, каким образом посетители умудряются писать личные сообщения админам-модерам и вставлять в них HTML код, если он везде вроде бы запрещен ?
Добавлено через 15 минут
Т.е если я заверну этот хитрый "смайлик" в теги IMG, будет ли вылетать окно без HTML ?
Last edited by vasiljok : 09-11-2007 at 04:12 PM.
Reason: Добавлено сообщение
@skif
Почти новичок
Join Date: Feb 2007
Location: Н.Новгород
Posts: 363
Версия vB: 3.7.0
Reputation:
Knowing 159
Репутация в разделе: 97
0
Quote:
Originally Posted by Malcolm Reed
Откуда ты взял код выше? Из исходного кода страницы? И что ты надеялся там увидеть? ББ коды?
это пять )) рассмешил!
Quote:
Originally Posted by vasiljok
Либо у Вас вирус на компе, либо Вы меня за дурачка держите, а себя за хаЦкера.
юедный пользователь.. может он хотел просто смайлик красивый вставить.. а тут на те.
ps. я бы не парился, если честно. хотя шут его знает.. может новый вирус какой действительно.. в gif'ах распространяется.. хз
@Romchik®
XenForo-Russia
Join Date: Jul 2005
Location: Европа
Награды в конкурсах:
Posts: 3,491
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 7397
Репутация в разделе: 2728
0
Quote:
Originally Posted by vasiljok
Если открыть личное сообщение, никакого смайлика там нет. Сразу же вылетает окно регистрацией.
vasiljok, ну вполне возможно там пхп скрипт, который пишет ип в лог, потом посылает 401 заголовок, а потом картинку смайла. Но это можно сделать с любой картинкой на форуме. Непонятно лишь, зачем он паролил файл, мог бы по тихому ип записать.. Окно авторизации выводится потому, что браузер обращается к картинке, на которую стоит 'пароль'.