VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
DJ Sergeich,именно для исключения подобной проблемы целью картинка пережимается движком. какая там версия форума?
что касается самой возможности обработки всех файлов как php по адресу типа такого /customavatars/avatar11126_1.gif/.php , это нужно сервер настраивать правильно.
Стандартный nginx+apache, например, этому не подвержен.
@DJ Sergeich
Простоузер
Join Date: Oct 2005
Posts: 87
Версия vB: 3.7.5
Reputation:
Novice 5
Репутация в разделе: 3
0
Quote:
Originally Posted by netwind
какая там версия форума?
версия 3.8.1
от связки nginx+apache отказался в пользу одного nginx, ввиду тормознутости индейца.
где включается пережимание картинок ?
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 139
3
мм, оказывается, не пережимается. я спутал с другим движком. пережимается путем удаления gif-анимации если картинка не влезает.
Quote:
Originally Posted by DJ Sergeich
от связки nginx+apache отказался в пользу одного nginx, ввиду тормознутости индейца.
И я даже знаю как этого индейца зовут. Разве стоило ради незначительной экономии отказываться от широкоиспользуемого апача.
странно это все...
разьве в хидере файла не отправляется его размер, кроме всего прочего (маймтип файла, расширение)?
скрипт загрузки должен проверять по всем параметрам загружаемый файл (да та же функция getimagesize())
или хидеры можно на столько изменить, что после тела картинки, туда можно вагон хлама пихнуть?
<Files ~ "\.php|\.phtml|\.cgi|\.exe|\.pl|\.asp|\.aspx|\.shtml"> Order allow,deny Deny from all
но так как апача нет, то нужно это дело перевести в конфиг nginx
как то так _http://blog.sjinks.pro/security/508-wordpress-nginx-disable-php-execution-in-uploads/ (тут правда учтен только php)
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 139
0
kerk, ну не проверяют браузеры любую информацию, которая им не нужна для отображения. и getimagesize найдет размеры и больше ничего не делает с картинкой.
пережимать все картинки, очищать любой exif - наиболее безопасное решение для всех конфигураций вебсерверов.
@iGuides
Знаток
Join Date: Aug 2009
Награды в конкурсах:
Posts: 180
Версия vB: 3.8.x
Reputation:
Knowing 124
Репутация в разделе: 18
Аллея Звезд
0
по идее было тоже самое что у ТС. нашли / удалили.
Через пару дней заново. НО шелов уже нет(!) где-то хвосты.
1. аватары в БД
2. админка/модпанель переименованы.
3. пароль на БД поменяли
4. в пхп ини строку вписали.
результат - сегодня опять дубасят, но уже троян. шелов не нашли, а строка в хедере опять появилась.
конфиг сервера такой же. нджинкс без апача.
iGuides добавил 19.01.2012 в 13:03
может поставить запрет на редактирование хедера?
Last edited by iGuides : 01-19-2012 at 02:03 PM.
Reason: Добавлено сообщение
Centurion
Эксперт
Join Date: Feb 2011
Location: Мир
Награды в конкурсах:
Posts: 1,315
Версия vB: 3.8.x
Reputation:
Expert 1183
Репутация в разделе: 213
0
дайте такую картинку попробовать.
насколько я помню движок выдает ошибку при загрузке такого рода картинок
@iGuides
Знаток
Join Date: Aug 2009
Награды в конкурсах:
Posts: 180
Версия vB: 3.8.x
Reputation:
Knowing 124
Репутация в разделе: 18
Аллея Звезд
0
мы её удалили (на самом деле просто обосрались =) страшно как-то ) не смотря на бекапы и т.д.