Сайт сообщества | Клуб пользователей | О проекте

Имя
Пароль
ПравилаРегистрацияСправка
Сообщения за деньПоиск

Вернуться   Клуб пользователей портальной системы RUNCMS > Портал > Безопасность

Закрытая тема
 
Опции темы Опции просмотра
vanysha вне форума vanysha
Зам старшего участника

Аватар для vanysha

Старый #1 03-24-2005, 10:38

Тему подсказал Zaharov(спасибо ему).
Данная уязвимость обнаружена в Mylinks
Она позволяет получить доступ к Mainfile.php путем ввода неверных запросов к БД через Mylinks...Через папки в которых хранится отладчик для портала (class/debug/highlight.php) позволяет вывести информацию из Mainfile.php на экран эксплорера...Подробнее в файле, ссылка на котрый прилагается, там всё наглядно показано.
_http://www.ihsteam.com/cms/modules/mydownloads/visit.php?lid=12
Путь к устранению вижу в отключении в портале и PHP.INI режима вывода ошибок на экран...
С уважением,
Vanysha

Последний раз редактировалось vanysha, 03-24-2005 в 10:49


Просто включить весну. Текстура - мокрый асфальт
Неба на пять мегабайт и ветра побольше дать
Бросить все силы на дождь, но даже моих мегагерц
Не хватит чтоб сделать запах дождя....

Посетить домашнюю страницу vanysha
  Сообщения: 387 c 27.10.2004 | Репутация: 8
pan вне форума pan
): ǝҺɐни dиw ɐн иd⊥оwɔ

Аватар для pan

Старый #2 03-24-2005, 10:55

Попробовал, ошибки нет никакой однако, это наверное только админу видно, сейчас проверю


Напильник для RUNCMS
Строим помаленьку
Для гурманов
Мебель для дома
Посетить домашнюю страницу pan
  Сообщения: 4,777 c 15.03.2004 | Репутация: 121
vanysha вне форума vanysha
Зам старшего участника

Аватар для vanysha

Старый #3 03-24-2005, 11:08

Если в PHP.INI строка display_errors = on, тогда ошибки видны и очень хорошо...
Иначе, если display_errors = off, тогда нормально...


Просто включить весну. Текстура - мокрый асфальт
Неба на пять мегабайт и ветра побольше дать
Бросить все силы на дождь, но даже моих мегагерц
Не хватит чтоб сделать запах дождя....

Посетить домашнюю страницу vanysha
  Сообщения: 387 c 27.10.2004 | Репутация: 8
LaRok вне форума LaRok
攻殻機動隊


Старый #4 03-24-2005, 14:25

vanysha*highlight.php доступен для выполнения только администрации. Тело файла посмотри.

Посетить домашнюю страницу LaRok
  Сообщения: 2,045 c 13.09.2003 | Репутация: 25
Zaharov вне форума Zaharov
Нерешительный


Старый #5 03-24-2005, 18:20

с точки зрения безопасности display_errors = on в php.ini - само по-себе уже дыра
и должна эта опция включаться только при отладке/настройке...

Я так думаю!!! (c)Мимино

Посетить домашнюю страницу Zaharov
  Сообщения: 3 c 21.03.2005 | Репутация: 0
DR вне форума DR
Старший участник

Аватар для DR

Старый #6 03-24-2005, 20:29

Да, админу видно. Но, всеровно, безопасность должна быть!
В ВИПЕ, уже был разговор.

___________________________
По повлоду highlight.php хоть это и не дырка, но чтобы быть спокойным можно в этом файле в самом начале после

include_once('../../mainfile.php');

вставить:

if (preg_match('/mainfile/i', $_GET['file'])) {
redirect_header(XOOPS_URL . '/', 3, "Ах ты Подлый хахер");
exit();
}
_________________________
ОТ Ларка.


Nosce te iptium // Познай самого себя
  Сообщения: 804 c 24.05.2004 | Репутация: 18
vanysha вне форума vanysha
Зам старшего участника

Аватар для vanysha

Старый #7 03-25-2005, 06:56

На некоторых хостингах эта опция не отключена...В этом-то и дело.А мы не имеем доступ в ВИП, так что извиняйте...А за совет DR спасибо!Обяз-но воспользуюсь
С уважением,
Vanysha


Просто включить весну. Текстура - мокрый асфальт
Неба на пять мегабайт и ветра побольше дать
Бросить все силы на дождь, но даже моих мегагерц
Не хватит чтоб сделать запах дождя....

Посетить домашнюю страницу vanysha
  Сообщения: 387 c 27.10.2004 | Репутация: 8
saidnavy вне форума saidnavy
Зам старшего участника


Старый #8 08-22-2005, 01:11

Усли я правильно понял, то здесь: _http://www.securitylab.ru/vulnerability/205321.php именно об этом разговор и идёт?

Посетить домашнюю страницу saidnavy
  Сообщения: 363 c 24.02.2005 | Репутация: 7
vanysha вне форума vanysha
Зам старшего участника

Аватар для vanysha

Старый #9 08-22-2005, 08:09

saidnavy*Да вроде в 1.2 эту дырку закрыли, чего сейчас-то вспоминать?


Просто включить весну. Текстура - мокрый асфальт
Неба на пять мегабайт и ветра побольше дать
Бросить все силы на дождь, но даже моих мегагерц
Не хватит чтоб сделать запах дождя....

Посетить домашнюю страницу vanysha
  Сообщения: 387 c 27.10.2004 | Репутация: 8
Закрытая тема


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Рейтинг@Mail.ru Хостинг провайдер Majordomo. Powered by: vBulletin Version 3.0
Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Все разделы прочитаны - Руководство форума - Архив - Вверх
Rambler's Top100
Output: 75.16 Kb. compressed to 68.52 Kb. by saving 6.63 Kb. (8.82%)
Page generated in 0.07758 seconds with 11 queries