Добро пожаловать, Гость!
Уязвимость в форуме - Страница 0
Бешенный форум | Уязвимость в форуме
Barakuda :
Установил чистый движок с UpDate 1.8.0/1.9.0/1.9.6/Optimum 1 to Optimum 2. (NEW!!!),закинул старую базу с 2000 постами на форуме,зарегался какой то ник и удалил мне на форуме более 500 постов,каким образом х.з... в логах админки не указано удаление, доступ к базе и к вдс имею только я....
Получается есть уязвимость,как быть?
Уязвимость в форуме
29 Июля 2014Установил чистый движок с UpDate 1.8.0/1.9.0/1.9.6/Optimum 1 to Optimum 2. (NEW!!!),закинул старую базу с 2000 постами на форуме,зарегался какой то ник и удалил мне на форуме более 500 постов,каким образом х.з... в логах админки не указано удаление, доступ к базе и к вдс имею только я....
Получается есть уязвимость,как быть?
Комментарии:
RuDati 29 Июля 2014
Barakuda, если это снесли без твоего ведома, а всяким левым ты доступ не давал, то это скуль инъекция. Возможно, какой-то из установленных модов содержит уязвимость в плане get или post запроса. Проверь конструкции фильтровки get (да и пост-) запросов, где-то в условии не указана точная сортировка.
Допустим, показывется все по переменной $1 способом empty остальных переменных, а твой запрос с инъекцией несет другое имя, система его и пропустит - по условию он подходит. Не ленись использовать переборку условий. Возможно, что кто-кто узнал название переменной твоего модуля, и запросом ?имя_переменной=значение спутал все карты. От этого тоже можно защититься условными операторами.
Barakuda, если это снесли без твоего ведома, а всяким левым ты доступ не давал, то это скуль инъекция. Возможно, какой-то из установленных модов содержит уязвимость в плане get или post запроса. Проверь конструкции фильтровки get (да и пост-) запросов, где-то в условии не указана точная сортировка.
Допустим, показывется все по переменной $1 способом empty остальных переменных, а твой запрос с инъекцией несет другое имя, система его и пропустит - по условию он подходит. Не ленись использовать переборку условий. Возможно, что кто-кто узнал название переменной твоего модуля, и запросом ?имя_переменной=значение спутал все карты. От этого тоже можно защититься условными операторами.
Barakuda 29 Июля 2014
Автор темы
Комендант, та моды все проверенные...если через моды тогда почему именно на форуме посты исчезли? почему дневники и пользователи и письма все на месте,так бы все снесли...
Автор темы
Комендант, та моды все проверенные...если через моды тогда почему именно на форуме посты исчезли? почему дневники и пользователи и письма все на месте,так бы все снесли...
Комендант 29 Июля 2014
скорее всего моды ставишь левые... вот и ломают ) ты прежде чем ставить что-то ... проверяй
скорее всего моды ставишь левые... вот и ломают ) ты прежде чем ставить что-то ... проверяй
Barakuda 29 Июля 2014
Автор темы
iseeT, нееет,когда закинул было свыше 2000 постов,прошло пару дней...с топов стали идти люди и бац кто то снес свыше 500 постов,я вовремя заметил и запретил пока доступ к форуму
Автор темы
iseeT, нееет,когда закинул было свыше 2000 постов,прошло пару дней...с топов стали идти люди и бац кто то снес свыше 500 постов,я вовремя заметил и запретил пока доступ к форуму
Barakuda 29 Июля 2014
Автор темы
The Nameless, ясень пень,уязвимость на форуме получается...но где,как? Патч бы...
Автор темы
The Nameless, ясень пень,уязвимость на форуме получается...но где,как? Патч бы...