Сайт сообщества | Клуб пользователей | О проекте

Имя
Пароль
ПравилаРегистрацияСправка
Сообщения за деньПоиск

Вернуться   Клуб пользователей портальной системы RUNCMS > Портал > Установка

Ответ
 
Опции темы Опции просмотра
iltmpz вне форума iltmpz
Младший участник


| Цитировать Старый #21 08-02-2010, 13:39

Цитата:
Сообщение от ZlydenGL Посмотреть сообщение
Чисто для интересу - о каких дырках идет речь?
Прошу прощения, если зря написал не разобравшись, но слишком часто на мой взгляд в фиксах встречаются исправления уязвимостей вида "Выполнение произвольных команд". Да в общем-то это и главная причина по которой я решил обновиться (лазают всякие хакеры с подобными развлечениями). Как бы исправления это конечно хорошо, но само по себе наличие таких дыр показывает качество кода.
Так что apache в chroot - обязательно, safe mode - обязательно, ну и ядро конечно попытаться бы найти где дырок поменьше.

  Сообщения: 50 c 02.08.2010 | Репутация: 14
pan вне форума pan
): ǝҺɐни dиw ɐн иd⊥оwɔ

Аватар для pan

| Цитировать Старый #22 08-02-2010, 14:04

Серьезных дырок за 6 лет я видел ОЧЕНЬ немного и они сразу фиксились
Реальных взломов практически вообще не видел, хотя это может быть обусловлено небольшой распространенностью


Напильник для RUNCMS
Строим помаленьку
Для гурманов
Мебель для дома
Посетить домашнюю страницу pan
  Сообщения: 4,777 c 15.03.2004 | Репутация: 121
ZlydenGL вне форума ZlydenGL
Напильникъ - наше все

Аватар для ZlydenGL

| Цитировать Старый #23 08-02-2010, 14:06

Блин, понедельник сказывается. Конечно, не про safe mode ранее речь вел я, а про register globals. Текущая реализация многих модулей Роньки без register_globals=on дюже криво работает.

Цитата:
Сообщение от iltmpz Посмотреть сообщение
слишком часто на мой взгляд в фиксах встречаются исправления уязвимостей вида "Выполнение произвольных команд"
Ну дык пусть лучше часто встречается в фиксах, чем на практике К тому же с момента публикации 1.6.1 я что-то не помню фиксов по этому делу.


Не ошибается только тот, кто ничего не делает. Ковчег построил любитель. Профессионалы строили Титаник.
  Сообщения: 777 c 22.09.2008 | Репутация: 92
iltmpz вне форума iltmpz
Младший участник


| Цитировать Старый #24 08-02-2010, 14:19

Цитата:
Сообщение от ZlydenGL Посмотреть сообщение
register globals
ну это вообще финиш, хотя вроде тут на сайте видел что без него уже норм обходятся, или еще нет? В любом случае и руками я надеюсь можно если что пробежаться - с выключенным register globals - переменные самому определить...
Я-то именно про safe mode говорил - тоже приятная штука, хотя и муторно может быть его включать.
Цитата:
Сообщение от ZlydenGL Посмотреть сообщение
К тому же с момента публикации 1.6.1 я что-то не помню фиксов по этому делу.
Не спорю, на версии не обратил внимания - хорошо если так. Значит есть неплохие шансы что обновление мне поможет

  Сообщения: 50 c 02.08.2010 | Репутация: 14
ZlydenGL вне форума ZlydenGL
Напильникъ - наше все

Аватар для ZlydenGL

| Цитировать Старый #25 08-02-2010, 14:31

Цитата:
Сообщение от iltmpz Посмотреть сообщение
ну это вообще финиш
К сожалению тот же ШТАТНЫЙ newbb_plus без этой инструкции работает по принципу "не работает", так что приходится смириться. А в чем проблема собственно? Практически весь код экранирован неплохо, переменные почти везде объявляются явно - вскрыть сайт через передачу какой-либо переменной в GET или POST запросе довольно тяжело (опять же - если таковая уявзимость не допущена в каком-либо из модулей). Так что не такое уж это и зло...

В safe_mode кстати RunCMS работает точно так же, как с ВЫключенным safe_mode


Не ошибается только тот, кто ничего не делает. Ковчег построил любитель. Профессионалы строили Титаник.
  Сообщения: 777 c 22.09.2008 | Репутация: 92
LARK вне форума LARK
[исход]

Аватар для LARK

| Цитировать Старый #26 08-02-2010, 15:02

В RUNCMS 2.2 закрыты практически все известные дырки, внимательно читаем список. Если вам известны непрофиксенные уязвимости - сообщайте на форум.

По поводу register globals, в RUNCMS используется его эмуляция. Так что без разницы включена эта опция или нет. В RUNCMS 1.6 был баг - еще до ухода Михаила. Эмуляцию он вырезал, а переписать код для поддержки выключенной register_globals не успел.

safe mode - штука злая и ненужная - и в PHP 5 отсутствует.

Цитата:
Сообщение от pan Посмотреть сообщение
Если умеешь сам в коде что то править - ставь 1.6.2
Нет, в этом случае лучше вот это

Последний раз редактировалось LARK, 08-02-2010 в 15:04


Правила нашего Форума :: О клубе пользователей RUNCMS :: Рекомендации по публикации сообщений :: Прежде чем задать вопрос воспользуйтесь Поиском
-------------------------------------------------------------------
Если что-то не работает, задавая вопрос, ! ОБЯЗАТЕЛЬНО ! пишите версию RUNCMS/модуля/PHP/MySQL и текст самой ошибки.
Посетить домашнюю страницу LARK
  Сообщения: 4,185 c 20.09.2003 | Репутация: 223
ZlydenGL вне форума ZlydenGL
Напильникъ - наше все

Аватар для ZlydenGL

| Цитировать Старый #27 08-02-2010, 15:16

Цитата:
Сообщение от LARK Посмотреть сообщение
переписать код для поддержки выключенной register_globals не успел
Ты про тот фрагмент кода, который сам на форуме приводил? Не могу его найти почему-то.

Цитата:
Сообщение от LARK Посмотреть сообщение
В RUNCMS 2.2 закрыты практически все известные дырки
Получается, что по уровню защищенности 2.2 = 1.6.1? Или даже 2.2 более защищена, т.к. дописывалась позже?


Не ошибается только тот, кто ничего не делает. Ковчег построил любитель. Профессионалы строили Титаник.
  Сообщения: 777 c 22.09.2008 | Репутация: 92
pan вне форума pan
): ǝҺɐни dиw ɐн иd⊥оwɔ

Аватар для pan

| Цитировать Старый #28 08-02-2010, 15:19

Мы тут как лохи за обновлениями то не следим
Цитата:
Сообщение от LARK Посмотреть сообщение
Нет, в этом случае лучше вот это
Пардон, верно, так лучше


Напильник для RUNCMS
Строим помаленьку
Для гурманов
Мебель для дома
Посетить домашнюю страницу pan
  Сообщения: 4,777 c 15.03.2004 | Репутация: 121
LARK вне форума LARK
[исход]

Аватар для LARK

| Цитировать Старый #29 08-02-2010, 16:22

Цитата:
Сообщение от ZlydenGL Посмотреть сообщение
Ты про тот фрагмент кода, который сам на форуме приводил? Не могу его найти почему-то.
Вот эта тема

Цитата:
Сообщение от ZlydenGL Посмотреть сообщение
Получается, что по уровню защищенности 2.2 = 1.6.1? Или даже 2.2 более защищена, т.к. дописывалась позже?
Да, плюс - в 2.2 ряд дополнительных фиксов безопасности и дополнительных защит. От CSRF, например.


Правила нашего Форума :: О клубе пользователей RUNCMS :: Рекомендации по публикации сообщений :: Прежде чем задать вопрос воспользуйтесь Поиском
-------------------------------------------------------------------
Если что-то не работает, задавая вопрос, ! ОБЯЗАТЕЛЬНО ! пишите версию RUNCMS/модуля/PHP/MySQL и текст самой ошибки.
Посетить домашнюю страницу LARK
  Сообщения: 4,185 c 20.09.2003 | Репутация: 223
iltmpz вне форума iltmpz
Младший участник


| Цитировать Старый #30 08-02-2010, 17:06

по поводу register_globals - оно конечно - в теории можно написать что-нибудь 100% безопасное, на практике почему-то ни одного такого проекта не видел. Вообще ИМХО register_globals - самый удобный способ получить дырку.
Очень надеюсь, что эмулятор отфильтровывает попытки передать данные от клиента.

Про safe_mode - согласен - спорная штука, но в условиях потенциально абсолютно дырявого продукта очень удачно ограничивает некоторые сомнительные фишки. (То что в PHP5 отменили - не знал, буду знать).

По поводу 1.6 vs 2.2: вообще-то логично: в более свежих версиях как правило пофиксено больше ошибок, потому и предполагал ставить 2.2,
кстати, LARK, может ты можешь объяснить, почему 2.х - потомок ветки 1.4, а не 1.6? Что там настолько не понравилось в 1.6, что было принято решение откатиться назад?

По поводу того что ставить понял: надо попробовать и то, и другое, и девелоперскую версию - и что больше понравится, на том и запускаться.
В любом случае будет лучше чем дырявая непатченная 1.2

  Сообщения: 50 c 02.08.2010 | Репутация: 14
Ответ


Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.
Быстрый переход


Рейтинг@Mail.ru Хостинг провайдер Majordomo. Powered by: vBulletin Version 3.0
Copyright ©2000-2025, Jelsoft Enterprises Ltd.
Все разделы прочитаны - Руководство форума - Архив - Вверх
Rambler's Top100
Output: 93.50 Kb. compressed to 85.79 Kb. by saving 7.71 Kb. (8.25%)
Page generated in 0.08479 seconds with 9 queries