VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Вы знаете или хотите установить продукт, но уверены что там есть уязвимости?
Скидывайте линк, описание, предположительно место уязвимости и ссылку на скачивание продукта (желательно аттачем или в архив), и мы постараемся вам помочь.
PS. Даже не пытайтесь просить залатать такие продукты как vBSeo и другие гиганты.
Участие в исправлении дырявых продуктов строго добровольное.
От себя могу сказать, что готов вам помогать в свободное время.
тебе эта тема интересна впрочем думаю не только тебе, мб сделать еще и подборку всевозможных скриптов и приложений для проверки уязвимостей, наверное лучше это сделать в этой теме. Это как в довесок, проверкой же ты вечно не будешь заниматься верно ?...
конечно многие из них платные но некоторые можно таки найти в сети, в идеале мини обзорчик бы к ним с тестами, сам бы занялся этим но знаний не хватает для проведения тестов, из списка выше тестил только xSpider, find-xss и Acunetix, спайдер и акунетикс очень схожи но в отличии от ексспайдера в сети есть нормально взломанная версия с полным функционалом и в моем случае находил поболее бяки.
Last edited by xorex : 11-18-2012 at 12:38 PM.
Reason: Добавлено сообщение
Конечно нет, $_REQUEST['pageid'] не фильтруется. = )
@StenLi
На доске почёта Пожизненный блэк
Join Date: Aug 2008
Награды в конкурсах:
Posts: 2,729
Версия vB: 3.6.x
Reputation:
Expert 1991
Репутация в разделе: 636
0
AleX, Это админская часть, я посчитал, что если юзер имеет доступ в админку, даже без полных прав, то он может залить шелл итак, т.ч. в админке я не исправлял.
Но ничего, если это так критично) то прилагаю исправленный файл:
PHP Code:
<?php
//############################################### ////////////////////// Easy Pages Light Modification///////////////// //////----------------------- by Gio~Logist--------------------\\\\\\\\\\ /////------------------------ http://www.giologist.com/vb---------------------\\\\\\\\\\ ///////////////////// перевод sva2009, rewrite by GiveMeABreak /////////////// //###############################################
// ######################## SET PHP ENVIRONMENT ########################### error_reporting(E_ALL & ~E_NOTICE); @set_time_limit(0);
$vbulletin->db->query_write("DELETE FROM " . TABLE_PREFIX . "easy_pages WHERE pageid = '" . intval($_REQUEST['pageid']) . "' LIMIT 1");
print_cp_redirect('easy_pages_admin.php');
} ?>
PS. кстати ваш сканер нашел не все уязвимости, если так уж разобраться)))
AleX
Гость
Posts: n/a
Я вот тут думаю, если бы был активный модуль по блокировке вредоносных запросов (аля фаерволла на ПК), то был бы очень хороший спрос. Другое дело — как оно будет писаться и работать.
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by AleX
Я вот тут думаю, если бы был активный модуль по блокировке вредоносных запросов