VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
SQL-INJ in VBULLETIN HACK, POST THANKS, FINDED BY S(R1PT (c)Forum.XakNet.Ru Множественные SQL инъекции Опасность: высокая Пример: 1) [url]_http://www.nulled.ws/showthread.php?do=post_thanks_add&p='
2)_http://vbsupport.ru/forum/post_thanks.php?do=post_thanks_remove_user&p='
3)_http://localhost/post_thanks.php?do=post_thanks_add&p=' Уязвимость существует в недостатке обработки параметров postid Как лечить: юзаем addslashes и в бой на post_thanks.php
хак стоит на многих версия так что это очень опасно, сам не раскручивал, влом было.
Добавлено через 53 секунды
КотЪ правь быстрее пока народ незаюзал вашу базу
Добавлено через 3 минуты
PS ошибки мускула у меня вылетали ваще иногда в тупых местах типо когда я делал запрос вида
_http://SITE/post_thanks.php?do=post_thanks_remove_user&using_ajax='
и
_http://SITE/post_thanks.php?do=post_thanks_remove_user
+ иногда было раскрытие путей методом:
_http://SITE/post_thanks.php?do='
скрыто от глаз
SELECT * FROM post_thanks WHERE postid IN () ORDER BY username ASC;
Что этим можно сломать? ) Тупо наплодить ошибок.
@Мик
Эксперт
Join Date: Mar 2006
Location: Улыбаемся и машем, машем и улыбаемся... :)ь
Награды в конкурсах:
Posts: 2,939
Версия vB: 1.x.x
Reputation:
Professional 849
Репутация в разделе: 109
0
да это уже не ново
только на это все забили
Sellrion
Kernel panic
Join Date: Aug 2007
Location: Екатеринбург
Posts: 2,536
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 1920
Репутация в разделе: 386
0
Quote:
Originally Posted by Scr1pt
finded
Found
Quote:
Originally Posted by Scr1pt
SQL-INJ in VBULLETIN HACK, POST THANKS
К какой версии хака это относится? В 6.3 есть эти "баги"?
@Faytiss
Специалист
Join Date: May 2007
Location: \.
Posts: 337
Версия vB: 3.8.x
Пол:
Reputation:
Professional 387
Репутация в разделе: 61
0
ну на версию хака, что на вбсаппорте уязвимость реагирует, на 6.3, хз спрошу его
@Scr1pt
Продвинутый
Join Date: Oct 2007
Location: /php5
Posts: 156
Версия vB: 1.x.x
Reputation:
Опытный 87
Репутация в разделе: 9
0
Quote:
Originally Posted by Sellrion
В 6.3 есть эти "баги"?
Ставил на локал самую новую что нашел, ошибки были
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 5101
2
Здесь уже не работает ни одна ссылко
@Scr1pt
Продвинутый
Join Date: Oct 2007
Location: /php5
Posts: 156
Версия vB: 1.x.x
Reputation:
Опытный 87
Репутация в разделе: 9
0
А чего ты ожидал? =))
Фиксить буквально пару минут
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 5101
7
Я? Я всё жду пока вбсуппорт поломает кто-н.. Столько кулхацкеров обещали сломать и чё-т до сих пор никто =\ Сколько можно ждать?
Sellrion
Kernel panic
Join Date: Aug 2007
Location: Екатеринбург
Posts: 2,536
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 1920
Репутация в разделе: 386
0
zCarot, если не сложно, выложи, пожалуйста, инструкцию по ручному исправлению этих уязвимостей. Целиком продукт переустанавливать не могу из-за собственных изменений в нем, да и самому лазить по коду неохота когда есть готовое решение...