Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Тематические » Системы управления сайтами » PHP Nuke Under Attack?!

Модерирует : Antuan

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pilotoved

Цитата:
мораль все этого вполне очевидна - решил создать собственный интернет-проект проект на софте от стороннего разработчика - не зевай, почаще ходи к нему на сайт и следи за выпуском последних обновлений/исправлений.  

Если я правильно понял - Хотите создать свой Проект - "Секъюрити в *Nukе" ?
Проект нужный...
Можно попутно заняться на нём и "Секъюрити в Ikonboard"

Пора набирать команду - Секъюрити оф Нуке (SON)


----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 19:04 28-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pilotoved

Цитата:
набрав в Яндексе "PHP-Nuke" и найдя первые попавшиеся русскоязычные сайты на нем, я с легкостью произвел вышеуказанные действия

voll

Цитата:
Я там 3-й и 5-й  


Цитата:
А 1-й там - www.php-nuke.ru  

Слава Богу, на сегодня нас там вообще нет


----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 19:08 28-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pilotoved
Подставь каталог, куда у тебя запись разрешена, мне кажется что сработает.
 
Мне кажется это везде работает, если:
- не делать проверку на админа  
- если не отключен File Manager
- и если есть хоть один каталог, в который разрешена запись  
 
Я вот сегодня решил "проверить" сайт коллеги (с чистой совестью скажу что не с целью спереть пароль, меня это не прикалывает) - так вот, сдался попросту потому что не нашел стандартных каталогов, куда разрешена запись. Заломало искать :)

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 19:10 28-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Только что проверил способ взлома 1 с украинского сайта
 
article.php?mainfile=1&sid=1&tid=1&prefix=nuke_authors%20set%20pwd=1%23  
 
У меня не получилось - Fatal error: Cannot redeclare head() in /usr/local/...../header.php on line 50
 
Второй способ - DoS - http://сайт_с_phpnuke/modules.php?op=modload&name=../&file=modules  
не пробовал - так как я у хостера
Может кто-то, кто имеет свой сервер попробует способ 2 у себя?
Интересен расклад по версиям.
 
Ну и первый способ кто-нибудь проверял?

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 19:12 28-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
А в третий способ - я даже не врубился как и что делать.

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 19:17 28-09-2001
voll



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
> Только что проверил способ взлома 1 с украинского сайта  
 
Виноват, торможу.
Мало того, что там нужен доступ к базе без пароля - в это я не вьехал,
так еще в Постнюке не $prefix, а $pntable[]
 
PHP-Nuke кто-нибудь ломал?

Всего записей: 656 | Зарегистр. 16-07-2001 | Отправлено: 19:22 28-09-2001
batva



crazy administrator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Pilotoved

Цитата:
Попробовал у себя на свежепоставленном Зрз-Тглу 5.2 (переехал на него с 4.3): Unable to create '/www/vhosts/???????/html/images/hacked.txt': Permission denied.  
Но это все потому, что у меня только избранные скрипты права на запись имеют (хотя,  все равно, это аплоад нафиг выкинул ).  

 
что значит избранные скрипты права писать имеют?
нет дело не в этом, дело в правах на папку куда пишем.
и баг у большинства не прокатит, по причине отказа на запись в папку.
вот и все.
что касается глюка, ну очень неприятный глюк, имея паролик к базе можно постараться без проблем ее грохнуть. Не везде конечно, все зависит от настроек сервера.
Кстати, этот глюкавый аплоад я еще давно с корнем выдернул с нюка, но не из за дырки, дырку то я не видел, а из за его глюкавости и ненужности, нужду с аплоадом я решил другим способом.  
 

Цитата:
 меня есть раздел, куда надо дать доступ только определенным юзерам. Раньше стоял один пароль htaccess/htpasswd, а прописывать ручками каждому через группы меня ломало.  

 
ага меня тоже ломало, поэтому тоже один пароль htaccess/htpasswd на всех модеров сделал.
 

Цитата:
Поставил галку - есть доступ, снял - нету. И пароли по рукам не гуляют.  

пароли не гуляют это хорошо, но юзверские пароли то все равно есть.
вот тут например с помощью галок можно дать доступ в закрытый форум, а можно и в скрытый от глаз, никаких паролей все методом галки, но кто мешает украсть у чела имеющего доступ пароль, залогиниться и зайти в те закрытые места, вот от таких вещей наверно никто не застрахован.
 

Цитата:
Batva, я правда это еще не делал, сперва mod надо поставить, но могу дать линки гже это расписано подробно. Полагаю что проблем не возникнет.

ага, линки дай конечно.
 

Всего записей: 12593 | Зарегистр. 07-01-2001 | Отправлено: 21:34 28-09-2001
law



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
Нда....
А ведь я то прочитал же, проснулся только когда тут на меня ссылки стали давать
Спасибо хоть не поимели...

Всего записей: 265 | Зарегистр. 16-08-2001 | Отправлено: 02:41 29-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
batva

Цитата:
пароли не гуляют это хорошо, но юзверские пароли то все равно есть.  
вот тут например с помощью галок можно дать доступ в закрытый форум, а можно и в скрытый от глаз, никаких паролей все методом галки, но кто мешает украсть у чела имеющего доступ пароль, залогиниться и зайти в те закрытые места, вот от таких вещей наверно никто не застрахован.  

Дык логи на что? Я позволю ходить максимум с двух сеток, одна с дома, одна с работы, с учетом того что может быть dial-up с динамическим ip. Если больше - к юзеру возникают вопросы - кому, скотина, дал свой пароль.  
У меня проблема не в том чтобы один пароль на всех был, а чтобы он по рукам не ходил.  
К тому же наличие разных паролей позволяет отрубить провинившегося юзера, не меняя для всех остальных пароль.  
 
Линки, к сожалению, на работе. В понедельник кину. Если нужно - могу потом подробно расписать что и как делал, кроме одного - мод под Апач не я ставил - не умею.

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 12:29 29-09-2001
Antuan



moderator
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
law

Цитата:
Спасибо хоть не поимели...  

Надо сделать исправления, указанные выше, а то...


----------
EuRuChess

Всего записей: 10669 | Зарегистр. 10-04-2001 | Отправлено: 12:30 29-09-2001
law



Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
voll

Цитата:
А в третий способ - я даже не врубился как и что делать.

А третий способ прокатывает почти на всех (в том числе платных) хостингах. Если ты хостишься с четовеком на одной машине у тебя от него секретов нет , как и у него от тебя.

Всего записей: 265 | Зарегистр. 16-08-2001 | Отправлено: 23:45 30-09-2001
FatCat



Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
batva
Оффтоп, насчет авторизации через MySQL:
http://www8.express.ru/docs/mod_auth_mysql.html
http://www8.express.ru/docs/mod_auth_mysql_base.html
В принципе - несложно.

Всего записей: 346 | Зарегистр. 10-07-2001 | Отправлено: 11:43 01-10-2001
Stek



Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Мда... видимо так и не нашлось героев , которые зная логин и парол к базе смогли бы с нее что нибудь считать
 
Будем думать что сея проблемма пхп нуки дутая и не стоит такой шумихи.

----------
Интернет и деньги без дураков
Портабл программы, Бесплатные знакомства

Всего записей: 1544 | Зарегистр. 19-09-2001 | Отправлено: 17:58 04-10-2001
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Тематические » Системы управления сайтами » PHP Nuke Under Attack?!


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru