VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Уязвимость наблюдается на всей 4 линейке включая 4.1.4
Если администратор включил RSS ленты в админке- то путь до RSS
составляет -
site.ru/external.php?type=RSS2
меняем 2 на 1 и получаем уязвимость
site.ru/external.php?type=RSS1
Уязвимость:
Позволяет злоумышленнику определить абсолютный путь до папки с сайтом.
Что позволит намного легче залить SHELL!
примеры vbseo.com (4.1.4) -- http://www.vbseo.com/external.php?type=RSS1
Путь -
Code:
Fatal error: Call to undefined function fetch_seo_thread() in /home/vbseo/public_html/external.php on line 675
Ммм... а что, у всех включено отображение ошибок PHP? Мне всегда казалось, что такие вещи надо отключать, ибо им место в логах, но никак не в браузере у пользователя. Или это только я такой параноик? ;)
@Lazek
Эксперт
Join Date: Apr 2006
Posts: 615
Версия vB: 3.8.x
Пол:
Reputation:
Professional 829
Репутация в разделе: 48
0
Quote:
Originally Posted by Vovan
Ммм... а что, у всех включено отображение ошибок PHP? Мне всегда казалось, что такие вещи надо отключать, ибо им место в логах, но никак не в браузере у пользователя. Или это только я такой параноик? ;)
))
Мне кажется, кому как удобнее
@mff
Продвинутый
Join Date: Oct 2008
Location: Russia
Posts: 239
Версия vB: 4.1.4
Пол:
Reputation:
Опытный 45
Репутация в разделе: 0
0
Ребят какие еще есть уязвимости у четверки? Похоже что сайт ломают периодически через форум.