VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
He generate file my.log (in root of forum instalation) with logins and passwords etc.
и ответ "девелопера"
Quote:
Thank you for your reporting, we will generate a new version and fix this problem soon. Oct 29, 2013
"совсем скоро мы выпустим новую версию! бла бла бла..."
на текущий момент узеры сами вправляют код
Quote:
what is the temporary solution since you solve the problem?
i delete only that line, will i have any problem?
хххх Today at 3:30 AM
а воз и ныне там...
gap
Знаток
Join Date: Sep 2013
Posts: 151
Версия vB: 3.8.7
Пол:
Reputation:
Knowing 202
Репутация в разделе: 88
0
Дыра работает, где стоит свежий тапаталк.
ТС срочно фиксить.
@vlady
Эксперт
Join Date: Nov 2007
Location: Столица нашей родины
Награды в конкурсах:
Posts: 649
Версия vB: 3.8.x
Reputation:
Professional 675
Репутация в разделе: 50
0
Quote:
Originally Posted by gap
Дыра работает, где стоит свежий тапаталк.
под 3.8 такой дыры нет.
Кстати, форум vbhelp.pl, на котором была обнаружена эта дыра, работает на 4.1.11
Smalesh
В Черном списке
Join Date: Oct 2006
Награды в конкурсах:
Posts: 3,055
Версия vB: 3.8.7
Пол:
Reputation:
Мастер 3983
Репутация в разделе: 680
0
Quote:
Originally Posted by vlady
под 3.8 такой дыры нет
Следуют традициям четверки?
Abraxas
Гость
Posts: n/a
kerk, мне кажется, надо из последних постов оформить отдельную тему в Безопасности и сделать срочную рассылку.
Реально сейчас смотрю my.log с некоторых форумов, люди об этой дыре даже не подозревают.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,844
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20333
Репутация в разделе: 7761
7
эх... подвела тапка... =\
рассылку сделаем
gap
Знаток
Join Date: Sep 2013
Posts: 151
Версия vB: 3.8.7
Пол:
Reputation:
Knowing 202
Репутация в разделе: 88
0
Quote:
Originally Posted by vlady
под 3.8 такой дыры нет
Аллилуйя!
Поставьте только заглушку в htaccess на просмотр и скачивание файлов с расширением inc.
В целях безопасности лишним не будет
@Shestak
Эксперт
Join Date: Jul 2006
Location: Москва
Posts: 1,044
Версия vB: 3.8.x
Пол:
Reputation:
Professional 676
Репутация в разделе: 153
0
Исправьте тему с перфиксом вб 4+ , это имхо важно для такой темы.
Luvilla
Гость
Posts: n/a
Quote:
Originally Posted by Shestak
Исправьте тему с перфиксом вб 4+ , это имхо важно для такой темы.
у меня была такая мысль, поставить префикс 4ки
НО!
то, что сейчас стало известно конкретно про это (не дыра... ворота))) - отнюдь не означает, что в тапке для тройки всё безоблачно и безопасно
говнокод - он и в Африке...
использовать ли тапку на своём проекте, каждый будет решать сам, разумеется
при этом очень важно, чтобы все понимали: отсутствие в паблике сообщений об уязвимости и отсутсвие уязвимости - две большие разницы...