Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Тематические » Системы управления сайтами » PHP Nuke Under Attack?!

Модерирует : Antuan

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Shelter



Shelter™
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Не очень приятный баг обнаружили и, к счастью , уже исправили в Нюке 5.х. Очень нехитрыми манипуляциями становится доступен config.php.
Что написано в его первых нескольких строках, думаю, напоминать не надо. Уже успели завалить Somara .
 
Довольно быстро сами-знаете-кто все исправили и выложили сами-знаете-куда. Во избежание неприятных недоразумений - а там описывается действие по извлечению config.php, - ссылку приводить с моей стороны было бы некорректно. Проверял: работает.
 
Так что, качайте и исправляйте.
Ждем очередных приятных новостей?

----------
Кто сверяет свое поведение с общественным мнением, тот не уверен в своих силах (с) /Мармонтель/

Всего записей: 17948 | Зарегистр. 21-09-2001 | Отправлено: 06:25 27-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Shelter

Цитата:
Довольно быстро сами-знаете-кто все исправили и выложили сами-знаете-куда

"...Не говорите загадками - Вы меня изводите..." (С)
Шутка
А вообще - спасибо!
 
Подробнее можно узнать - Здесь (по-русски) и Здесь (english)


----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 12:56 27-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А сколько раз мама говорила Франциско -
удали глюкавый файлменеджер, удали глю...
 
А Франциско ей - только ниче не трогай, ниче не меняй...
 
Offtopic:
Опускал только что интерфейс на одном из роутеров -
вместо shut рука сама написала shit. Очень в тему.

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 14:06 27-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
voll

Цитата:
удали глюкавый файлменеджер

я у себя поменял - появились ошибки в АдминЦентре..
типа -  

Код:
Warning: Supplied argument is not a valid MySQL result resource in /web/sites/179/paranoik/www.nuker.f2s.com/admin.php on line 124
 



----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 14:41 27-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
МАЗАФАКА!
Извините, вырвалось!  
 
Но ...мать-мать-мать...такой баг проглядеть !!!  
 
Все, нахрен отрубил upload в Manager'е. Заведу всем FTP с ограниченным доступом и пусть только им пользуются.
 
Не, ну это ж надо, а? Любой сайт как консервную банку вскрыть за 1 минуту....

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 19:03 27-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вот вроде бы фикс:
http://www.securityfocus.com/cgi-bin/archive.pl?id=1&mid=216154&start=2001-09-22&end=2001-09-28
 
Не знаю, насколько надежна эта проверка, но....должна по идее работать.

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 19:18 27-09-2001
Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
Ну узнали пароль к базе, а далее ??? Доступа к сайту то все равно нет.

Отправлено: 19:43 27-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Ну...как тебе сказать, представь что у тебя сайт с 1000 статей.
Ладно я через crontrab каждую ночь делаю дампы всех своих баз, упаковываю и убираю их куда подальше, причем архивы за 7 дней разные.
А если ты это не сделаешь, а я твою базу снесу? Тебе очень весело будет контент за годы работы восстанавливать?
 
А уж как порушить базу, зная пароль к ней....

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 20:05 27-09-2001
Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
Ну ка давай объясни мне как ??? Если ты у массового хостера, то твой пароль к базе я и так достану. Если у тебя хостер нормальный, то даже зная пароль ты не сможешь подсоединиться к базе.  
 
Про проверку на хосты что либо слышал ?  

Отправлено: 20:10 27-09-2001
DimoN



Tech administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest

Цитата:
Если ты у массового хостера, то твой пароль к базе я и так достану.  

Интересно как

----------
Мы Баним с улыбкой :) ™

Всего записей: 7528 | Зарегистр. 19-04-2001 | Отправлено: 21:40 27-09-2001
Shelter



Shelter™
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Guest

Цитата:
Если у тебя хостер нормальный, то даже зная пароль ты не сможешь подсоединиться к базе.

А какие существуют проблемы в том, чтобы подсоединиться к базе? Может, кинешь линк на свой сайт; покажу как
 
All
 
А насчет проглядели баг... Сколько раз редактировал admin.php , но никогда не уделял должного внимания $upload. И, как стало понятно, не я один. Хотелось бы, чтоб этот баг стал последним .
 
PS. А может, не фиксить ничего?! Пароль к БД зато в случае потери легко восстанавливается .

----------
Кто сверяет свое поведение с общественным мнением, тот не уверен в своих силах (с) /Мармонтель/

Всего записей: 17948 | Зарегистр. 21-09-2001 | Отправлено: 01:27 28-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Guest

Цитата:
Ну ка давай объясни мне как ??? Если ты у массового хостера, то твой пароль к базе я и так достану. Если у тебя хостер нормальный, то даже зная пароль ты не сможешь подсоединиться к базе.  
Про проверку на хосты что либо слышал ?  

 
Наивная чукотская юноша А много ли у нас нормальных хостеров?  
На вот, почитай немного:
http://umnik.vov.ru/?docs/hard/shutdown.htm
 
К слову говоря, не у всех провайдеров установлен только localhost в качестве хоста.  Лично помню хостера, у которого можно было создании  аккаунта прописать хрен знает что. Впрочем, я в этих вопросах далеко не специалист, поэтому настаивать не буду.
 
 
 
Shelter

Цитата:
PS. А может, не фиксить ничего?! Пароль к БД зато в случае потери легко восстанавливается  

Закомментируй просто дырявую строку, поставь вместо нее ту, ссылку на которую я давал, рядом поставьс закомментрированную строку для взлома. В случае чего - отключишь одну, скопируешь другую и "взломаешь"
 
Я все-таки у себя поставлил проверку на странадртный upload и полностью отрубил FileManager, все равно мы им не пользуемся - неудобно. А что касается upload'а, у нас для этого используется собственная функция, которую так просто не взломаешь то пой простой причине что она не входит в исходники Нюка, работает исключительно с заданными типами файлов и с жестко прописанными каталогами.

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 10:40 28-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Кстати, не в тему, простите за оффтоп, cтатья напомнила, это в первую очередь адресовано 2 batva, может сгодится...
 
 Я наконец-то нашел рульный способ авторизации через MySQL и  htaccess (NB может быть полезно здешним админам . У меня есть раздел, куда надо дать доступ только определенным юзерам. Раньше стоял один пароль htaccess/htpasswd, а прописывать ручками каждому через группы меня ломало.
 
Однако, разделение юзеров на "плохих и хороших" уже есть - на форуме можно записать юзера в определенную группу и ему становятся видны скрытые форумы, которые прописаны для этой группы.
 
Так вот, я нашел под Апач mod_auth_MySQL, строки работы с которым как раз и приведены в статье, о которой я писал выше.  
Если его поставить - можно будет привязать эту блатную группу к авторизации указанных каталогов через MySQL - в 10 раз меньше работы. Блатная группа получает доступ к нужным разделам через форум, причем мне не нужно заморачиваться с их логинами и паролями - все уже прописано в форумной базе. Поставил галку - есть доступ, снял - нету. И пароли по рукам не гуляют.
 
Batva, я правда это еще не делал, сперва mod надо поставить, но могу дать линки гже это расписано подробно. Полагаю что проблем не возникнет.

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 10:55 28-09-2001
Guest

BANNED
Редактировать | Цитировать | Сообщить модератору
Для тех кто в крут
 
IP: 212.122.64.20
Login: web
Pass: webaccess
 
Сервер настроен на принятие коннекшенов только с определенных IP адресов. Те кто пробъется и сможет вытянуть стуктуру хоть одной базы данных (chat, top100, forum) , могут начать террористические требования по вытягиванию из меня благодарностей
 
Например регистрация домена (com, net, org) - нормальная регистрация , через оффициальных регистрантов на ваше имя
 
vadim@osdot.com
 
И второе: массовый хостинг и пароль.  
В этом случае вы защищены только при соблюдении одного из четырех пунктов.
Вы используете
1. Выделенный сервер
2. Виртуальный сервер (аля ASP Linux )
3. PHP работает в Safe mode
4. Апач работает под вашим юзером и группой.  (т.е. каждому своя копия апача)
 
Иначе я беру хостинг на той-же машине и поднимаю все ваши файлы. Что не отличается от чтения при помощи выше сказанного бага.

Отправлено: 12:18 28-09-2001
Pilotoved



Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
да уж, глюкобаг ну очень знатый . Попробовал у себя на свежепоставленном Зрз-Тглу 5.2 (переехал на него с 4.3): Unable to create '/www/vhosts/???????/html/images/hacked.txt': Permission denied.  
Но это все потому, что у меня только избранные скрипты права на запись имеют (хотя,  все равно, это аплоад нафиг выкинул ). А вот реальная ситуация такова, что, набрав в Яндексе "PHP-Nuke" и найдя первые попавшиеся русскоязычные сайты на нем, я с легкостью произвел вышеуказанные действия. Кроме деструктивных, ессно
 
С одной стороны, мораль все этого вполне очевидна - решил создать собственный интернет-проект проект на софте от стороннего разработчика - не зевай, почаще ходи к нему на сайт и следи за выпуском последних обновлений/исправлений. С другой стороны - пока крупные проекты на нюке у нас в России не набрали той же популярности (за исключением, rolermancer и, может быть, еще кого-то, неизвестного мне), как за рубежом, можно не волноваться. Никто ради взлома твоего любительского сайта не пойдет специально хостится  к твоему провайдеру (если ты конечно не сидишь на каком-нибудь free-хостинге с mysql+pghp, но это уж точно проблема владельца), платить за это деньги и только для того, чтобы с наслаждением потереть твою базу .. и еще раз..и еще .. и еще.. пока провайдер рано или поздно не надерет ему уши (или, что-нибудь пониже).
 
 
С уважением ко всем коллегам по цеху,
Pilotved

Всего записей: 38 | Зарегистр. 12-09-2001 | Отправлено: 16:40 28-09-2001 | Исправлено: Pilotoved, 16:44 28-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pilotoved

Цитата:
Зрз-Тглу 5.2  



Цитата:
PHP-Nuke" и найдя первые попавшиеся русскоязычные сайты на нем, я с легкостью произвел вышеуказанные действия. Кроме деструктивных, ессно  

А что делал-то?
На Яндексе недавно мы были - первыми...


----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 17:24 28-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Эта Ссылка  продолжает Тему Безопасности...

----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 17:56 28-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
По Сабжу, но для Post-Nuke - информация - Здесь (english)

----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 18:23 28-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> набрав в Яндексе "PHP-Nuke" и найдя первые попавшиеся русскоязычные
> сайты на нем, я с легкостью произвел вышеуказанные действия
 
Я там 3-й и 5-й ,
но я наивно считал, что в моей версии это не канает?
 
А 1-й там - www.php-nuke.ru

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 18:50 28-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> По Сабжу, но для Post-Nuke - информация - Здесь (english)
 
Имеются ввиду версии 0.62 и более старые

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 18:58 28-09-2001
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Тематические » Системы управления сайтами » PHP Nuke Under Attack?!


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru