VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Уязвимость vBulletin 3.5.4, возможно более ранние версии.
vBulletin 3.5.4, возможно более ранние версии.
Уязвимость позволяет удаленному пользователю получить доступ к важным данным на системе. Уязвимость существует из-за недостаточного ограничения на доступ к сценарию upgrade_301.php в каталоге “install”. Удаленный пользователь может с помощью специально сформированного URL сделать дамп базы данных приложения.
Я так понимаю, что это опасно только в том случае, если папка install не удалена?
Awsxedc
Гость
Posts: n/a
Естественно! Но при инсталяции они рекомендуют удалить только файл install.php
@Romchik®
XenForo-Russia
Join Date: Jul 2005
Location: Европа
Награды в конкурсах:
Posts: 3,491
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 7397
Репутация в разделе: 2728
0
Чего ради? Всегда всю папку удаляли
Во всяком случае я
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,712
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
2
ну, удалять не обязательно...
переименуй папку, выставь ей атрибуты CHMOD 0 и все... =))
ни движок, ни кто либо другой (даже ты сам) в эту папку не попадет
@Romchik®
XenForo-Russia
Join Date: Jul 2005
Location: Европа
Награды в конкурсах:
Posts: 3,491
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 7397
Репутация в разделе: 2728
1
Спасиб, хотя мне эта папка все равно после установки никогда нужна не была
@VipeR
Private Person
Developer
Join Date: Aug 2005
Posts: 5,593
Версия vB: 1.x.x
Пол:
Reputation:
Гуру 4633
Репутация в разделе: 1969
1
Есть еще один вариант - переименуй папку install ее и занунь в нее файл .htaccess со следующим содержимом:
Code:
Order Deny,Allow
Deny from allOptions All -Indexes
Из-за этого файла туда никто не сможет попасть, если даже будет знать путь к папке.
@Xrobak
Продвинутый
Join Date: Feb 2006
Location: Гондурас
Posts: 401
Версия vB: 3.8.2
Reputation:
Опытный 70
Репутация в разделе: 52
0
На вбулетин.ком есть тема, мол рекомендации по защите воблы от хаканья, и там написана одна из рекомендаций, это удалите из папочки install все файлы по маске upgrade*.php. Соотвественно, кто это в свое время читал и сделал, тот про данную уязвимость может не беспокоиться
добавлено через 3 минуты
Quote:
Из-за этого файла туда никто не сможет попасть, если даже будет знать путь к папке.
ошибочное мнение, достаточно залить на сервер скриптец, а тот в свою очередь даст тебе права и на эту папочку. Я не придираюсь, просто указываю на ошибку, и рекомендую прислушаться к словам kerk'a в этой теме про ЧМОД на папку, при таком ЧМОДе, вас спасут только рутовские права, ну а если атакующий сможет их получить, тогда это уже на совести админа железяки.
Last edited by Xrobak : 07-19-2006 at 09:24 PM.
Reason: Добавлено сообщение
@VipeR
Private Person
Developer
Join Date: Aug 2005
Posts: 5,593
Версия vB: 1.x.x
Пол:
Reputation:
Гуру 4633
Репутация в разделе: 1969
0
Quote:
Originally Posted by Xrobak
ошибочное мнение, достаточно залить на сервер скриптец, а тот в свою очередь даст тебе права и на эту папочку. Я не придираюсь, просто указываю на ошибку, и рекомендую прислушаться к словам kerk'a в этой теме про ЧМОД на папку, при таком ЧМОДе, вас спасут только рутовские права, ну а если атакующий сможет их получить, тогда это уже на совести админа железяки.
CHMOD лучше, безусловно. Я предложил .htaccess как еще один вариант.
А что касается скриптика, а речь идет именно про шел, то там тьма других вариантов, как навредить... там уже будет пох на эту папку
@Romchik®
XenForo-Russia
Join Date: Jul 2005
Location: Европа
Награды в конкурсах:
Posts: 3,491
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 7397
Репутация в разделе: 2728
0
Объясните, не пойму, что мешает ее все же удалить и зачем ее хранить?