VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Угнали пароль в форуме, помогите решить проблему с кукисами
0
У меня такой вопрос. На форуме у одного знакомого мне человека угнали пароль (вероятно сломали ящик) и пишут с его ника. Я поменял пароль и отдал человеку - все равно кто-то пишет с его ника. Думаю, что за ерунда, пароль ведь сменен, думал что опять его ломанули, ан нет. Провел тест - создал юзера, вошел, поставив галочку "сохранить пароль". Сменил ему принудительно пароль из-под админа, но юзера не выбросило в окно логина, так и остался залогиненным и может писать что угодно. При самостоятельным разлогине конечно входит с новым паролем.
Вопрос. Как принудительно разлогинить этого человека? Или хотя бы разлогинить весь форум, заново залогинятся - не вопрос. Менял уже все возможные настройки кукисов - не помогает. Может где-то что-то упустил?
Сама форма не должна давать тебе что либо делать, если ты уже принудительно сменил пасс. Никакое разлогивание тут не нужно. ;)
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by MagAssist
Провел тест - создал юзера, вошел, поставив галочку "сохранить пароль". Сменил ему принудительно пароль из-под админа, но юзера не выбросило в окно логина, так и остался залогиненным и может писать что угодно. При самостоятельным разлогине конечно входит с новым паролем.
Подтверждаю - сама буквально вчера столкнулась с тем же. Пока длится сессия, смена пароля не действует. То есть - я сижу в двух браузерах одним юзером, в одном браузере старый пароль, во втором - новый, и в обоих случаях имею полный доступ ко всему: посты, кабинет, ЛС. Победить так и не смогла.. закрыла форум нах* на 20 минут... юзер со старым паролем после открытия пошёл гулять, с новым паролем, понятно, вошёл без проблем. Но закрытие - это не решение... :(
Last edited by Luvilla : 11-07-2008 at 02:51 PM.
@MagAssist
Продвинутый
Join Date: Nov 2006
Location: Мытищи
Posts: 257
Версия vB: 3.6.4
Reputation:
Опытный 38
Репутация в разделе: 30
0
Quote:
Originally Posted by zero135
Сама форма не должна давать тебе что либо делать, если ты уже принудительно сменил пасс. Никакое разлогивание тут не нужно. ;)
Вы, наверное не совсем правильно меня поняли.
luvilla, спасибо за мысль. Но, конечно хотелось бы наверняка. Может кто-то еще сможет подсказать...
@zCarot
zМарковь
Хочет третью строчку =)
Join Date: May 2005
Location: Лольск
Posts: 2,883
Версия vB: 3.8.x
Reputation:
Гуру 7454
Репутация в разделе: 1223
1
SQL запрос:
Code:
DELETE FROM `session` WHERE `userid`=123
Где 123 - ID нужного пользователя
Если есть префикс таблицы, то добавить его перед session, то есть чтобы было
IoGhost, тогда чела будет постоянно разлогинивать
а пока злоумышленник не зайдет на форум этот плагин будет бесмысленным
@Ghost
Гуру
Join Date: Feb 2008
Posts: 983
Версия vB: 3.8.1
Reputation:
Гуру 1011
Репутация в разделе: 893
1
zCarot, не спорю. Но ведь подразумевается, что злыдень постоянно сидит на форуме и пишет всякие гадости. Его и выкинет сразу и не пустит обратно, пока хак не будет задизаблен, а к тому времени пароль у владельца акка сменится.
З.Ы. Кстати, видел где-то на орге хак, который позволяет разлогинить любого пользователя. Но подозреваю, что его работа основанна на приведенном zCarot'ом SQL-запросе.
@MagAssist
Продвинутый
Join Date: Nov 2006
Location: Мытищи
Posts: 257
Версия vB: 3.6.4
Reputation:
Опытный 38
Репутация в разделе: 30
0
zCarot, большое спасибо все сработало!
@Ghost
Гуру
Join Date: Feb 2008
Posts: 983
Версия vB: 3.8.1
Reputation:
Гуру 1011
Репутация в разделе: 893
0
Quote:
Originally Posted by IoGhost
Кстати, видел где-то на орге хак, который позволяет разлогинить любого пользователя. Но подозреваю, что его работа основанна на приведенном zCarot'ом SQL-запросе.
Ща случайно наткнулся на этот хак. Называется "Admin Anger Button - Log a User Out" (http://www.vbulletin.org/forum/showthread.php?t=163327) - добавляет ссылку на logout в профиль пользователя и в выпадающее меню в postbit.