VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Выполнение произвольного кода на серверах с PHP CGI
5
Выполнение произвольного кода на серверах с PHP CGI
Еще в прошлом году нашелся пожалуй, самый эпичный баг в истории PHP. Уязвимость позволяет атакующему выполнить произвольный код, используя лишь адресную строку браузера, на любом сервере, где PHP работает как CGI. Нашла уязвимость голландская команда Eindbazen, известная по своим выступлениям на различных CTF. И как сообщает сайт habrahabr.ru, данная уязвимость была не заметна почти 8 лет.
Особо описывать ее не буду, если хотите получить более подробную информацию прочитайте это:
От себя скажу, что я лично столкнулся с этим. В прошлом году мне один пользователь таким образом через один уязвимый скрипт на моем форуме получил данные от базы данных, не форума а от другого продукта использующегося на моем форуме и имеющий отдельную базу, то есть предоставил мне данные подключения к моей базе. примерно такого вида
и в кратце объяснил как это получил.
Чтобы закрыть эту уязвимость необходимо по словам habrahabr.ru обновить до PHP 5.3.12 или PHP 5.4.2.
Если нет возможности обновиться, то можно в главной директории сайта прописать в .htaccess следующее: