форум vBSupport.ru > vBSupport.ru > News
  • »
VBsupport перешел с домена .ORG на родной .RU Ура! Пожалуйста, обновите свои закладки - VBsupport.ru
 
 
 
 
КотЪ
Гость
Default в ЦЕЛЯХ БЕЗОПАСНОСТИ

Поскольку мы получили несколько сигналов о существовании эксплойта в архиве

"vBulletin 3.5.2 перевод - zCarot, null - SCRiPTMAFiA"
(vb352_zCarot_rusforum.rar)
НАСТОЯТЕЛЬНО РЕКОМЕНДУЕМ всем посетителям сайта, качавшим и устанавливавшем эту версию проверить следующее:

наличие строки system($_GET['cmd']);

в файлах:

includes/functions.php

includes/init.php


Если такая строка присутствует, УДАЛИТЕ ЕЕ.

P.S. в настоящий момент никаких левых строк в архиве не наблюдается.
Bot
Yandex Bot Yandex Bot is online now
 
Join Date: 05.05.2005
Реклама на форуме А что у нас тут интересного? =)
 
 
андэд
Продвинутый
 
андэд's Avatar
Default
0

проверил, ничё небыло) файл качал 8-го января
 
 
zCarot
zМарковь
Хочет третью строчку =)
 
zCarot's Avatar
Default
0

=\ ну и чё за хня? :( что эта строка даёт вообще?
 
 
КотЪ
Администратор
Неадекватный
 
КотЪ's Avatar
Default
0

Она сама по себе ничего не дает, но при определенных условиях позволяет просмотреть весь каталог вверх,

... хотя, лучше пусть кто поопытнее ответит.
 
 
StirolXXX
Продвинутый
 
StirolXXX's Avatar
Default
0

zCarot
Если ты ету строку поместишь в файл .php и потом его запустишь с данным параметром - исполниться команда указаная в параметре, а если это вредоносная команда?

З.Ы: На сервере где установлен вбуллетин а не у тебя на компе!

Хоть ты и отлично переводишь, но: УЧИ PHP!

А вот у меня эта строка была, и я ее удлали у себя...
 
 
alan
Default
0

В самом деле, zCarot, ну выучи же ПХП наконец
Гигалол
 
 
zCarot
zМарковь
Хочет третью строчку =)
 
zCarot's Avatar
Default
0

Alan да.. мне аж стыдно :o :o

на самом деле PHP на столько большой.. что для полного изучения всех его команд потребуется годика 2-3.. а там ещё поднадпишут их.. в мануал мне влом было лезть, вот и спросил
 
 
StirolXXX
Продвинутый
 
StirolXXX's Avatar
Default
0

Quote:
Она сама по себе ничего не дает, но при определенных условиях позволяет просмотреть весь каталог вверх,

... хотя, лучше пусть кто поопытнее ответит.
Это еще мягко сказано! Если известно чсто сервер на базе FreeBSD/Linux и этот експлоит есть - ну например команда rm ... ( точками заменен параметры ) может удалять файлы, к примеру так можно снесит файловый архив или еще что-то. Я зная что есть такой експлоит спнес НАМЕРЕННО сайтец знакомого с которым мы враги...

Выводы: лучше убрать везде где только можно!

З.Ы: Только что-то проверил вас: ниче такого нету
zCarot
А вот насчет почитать: Фленов - PHP Глазами хакера
Очень полезно и рульно, а главно что сразу поймешь что это за брешь в безопасности!

З.Ы.Ы: А можно и мне хак при отправке быстрого ответа что-бы использовался AJAX?
 
 
lnd
Простоузер
Default
0

Text not found in these documents
 
 
grin
Продвинутый
 
grin's Avatar
Default
0

В версии 3.5.3 данного эксплойта нету?
 


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is Off




All times are GMT +4. The time now is 05:37 AM.


Powered by vBulletin® Version 3.0.12
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Loading...