VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Степень: критическая
Автор: S(r1pt - xaknet.ru
Описание: уязвимость позволяет заинклудить локальный файл(картинку), для успешной эксплуатации уязвимости нужно, чтобы аватарки либо юзербары на форуме хранились в файлах и были разрешены для установки.
Пример: вывод текста гиф файла прям в браузер:
Профиксить можно переносом Аватар и подписей в БД. (Можно конечно отключить VBSEO, но я думаю не многие это сделают)
Если кто-нибудь найдет другой способ, опишите ниже пожалуйста.
AlfaDogg, Вопрос на засыпку причём тут вбсеоурл и аватары в базе или файлах?
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 7723
0
бггг
@AlfaDogg
Эксперт
Join Date: Dec 2007
Location: C:\windows\system32\
Награды в конкурсах:
Posts: 1,827
Версия vB: 1.x.x
Пол:
Reputation:
Professional 1022
Репутация в разделе: 87
0
Dev, а я смотрю ты у себя перенес уже?) Так где связь? Я не знаю. Но в любом случае это прокатывает.
Смотри до переноса: http://i46.tinypic.com/34io093.gif
А после переноса в базу дает пэйдж нот фаунд.
AlfaDogg добавил 05.01.2010 в 06:32
З.Ы. Ссылку на форум, который под покровительством твоей студии с примером в личку отправил.
Last edited by AlfaDogg : 01-05-2010 at 07:32 AM.
Reason: Добавлено сообщение
@Adeka
Простоузер
Join Date: Mar 2006
Posts: 5
Reputation:
Novice 1
Репутация в разделе: 1
0
Мать, моя...
Меня проинклудили и поимели форум. Причем версия vbseo была 3.2.2. И не через картинку, а хитро - через cmd и шелл со своего хоста. Снес, нафиг, vbSeo... Исправьте баг и инклудом, пожалуйста!
хрюк
Гость
Posts: n/a
: ))))
А есть еще те, которые не верят.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,711
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 7723
0
вряд ли =)
скорей всего во всех версиях, включаяя 3.3.2 есть уязвимость
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by Adeka
Снес, нафиг, vbSeo...
Правильное решение.
Quote:
Originally Posted by Adeka
Исправьте баг и инклудом, пожалуйста!
если бы это было так просто) Это не бага, это дырищща...
ВоблЗдрав предупреждает: vbSeo - зло. Удали vbSeo и спи спокойно!)))
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by NightWisher77
не говоря уже про индексированность поисковиками
переиндексируют. Причём довольно быстро.
Quote:
Originally Posted by NightWisher77
кучу связанных ссылок с главной на тему форума
ссылки проставлены вручную? модераторы пусть поработают на благо форума))
NightWisher77, я говорю не абстрактно. Я говорю это как человек, у которого было СЕО. И я счастлива, что его больше нет!
А впрочем, Вам решать, что лучше: индексацию сохранить или форум.
@Adeka
Простоузер
Join Date: Mar 2006
Posts: 5
Reputation:
Novice 1
Репутация в разделе: 1
1
Quote:
Originally Posted by NightWisher77
Офигеть. Теперь БД мучать авами...(
А если уже полгода форум на вбсео, кучу связанных ссылок с главной на тему форума, не говоря уже про индексированность поисковиками(
Можно с помощью .htaccess можно сделать 301 редиректы и не париться - ссылки вмиг проиндексятся. Но здесь другая сложность - если использовал id в ссылках (threadid), то это легко исправить, если же просто name, тогда.. хм... просто 404 на /forum надо делать редирект