ExBB Community » » Уязвимости » Общие вопросы безопасности

Страниц (6): « 1 2 3 4 [5] 6 »
 

61. electron - 24 декабря 2010 — 10:50 - перейти к сообщению
yura3d пишет:
altjo
На самом деле, все процедуры, обеспечивающие проверку данных на сервере, у ExBB есть (например, проверка длины сообщения или подписи осуществляется). Проблема в том, что для некоторых полей не заданы допустимые максимальные значения полей, поэтому ограничение по максимальной длине изначально не применяется для ICQ и других полей

В самое ближайшее время выложу исправление
(Добавление)
altjo
Заплатка и комментарии к ней доступны здесь


yura3d пишет:

откройте файл include/vars.class.php, найдите строку:
CODE:
if (preg_match("#[^A-Za-z0-9_\-\.@]#is",$this->input[$key])) {

и замените её строкой:
CODE:
if (strlen($this->input[$key]) > 100 || preg_match("#[^A-Za-z0-9_\-\.@]#is",$this->input[$key])) {

Далее в этом же файле нужно найти строку:
CODE:
if (preg_match("#^(www\.|)([A-Za-z0-9-_]{1,40}\.){1,3}[A-Za-z]{2,4}(/[\.~A-Za-z0-9_-]{1,20}|)$#is",$this->input[$key])) {

и заменить её строкой:
CODE:
if (strlen($this->input[$key]) <= 255 && preg_match("#^(www\.|)([A-Za-z0-9-_]{1,40}\.){1,3}[A-Za-z]{2,4}(/[\.~A-Za-z0-9_-]{1,20}|)$#is",$this->input[$key])) {


данных строк у себя не обнаружил. пользую дистрибутив pre-RС2
62. Defenderyk - 24 февраля 2011 — 23:00 - перейти к сообщению
проверили сайт прогой acunetix

выдал:
Цитата:
GET /forum/rd.php?1%3CScRiPt%3Eprompt(994688)%3C/ScRiPt%3E HTTP/1.
63. BON - 25 февраля 2011 — 12:32 - перейти к сообщению
electron пишет:
пользую дистрибутив pre-RС2

это что за дистрибутив такой?
64. electron - 25 февраля 2011 — 13:00 - перейти к сообщению
BON , это тестовый вариант дистрибутива на котором будет RC2
65. BON - 25 февраля 2011 — 13:03 - перейти к сообщению
electron, а поюзать его ни как пользователям нельзя?
66. M-A-X - 25 февраля 2011 — 13:32 - перейти к сообщению
Даже не у всех тех, у кого есть доступ к тестовому раздела, нету этого дистра.

Очень странная политика разработки.

Скрытная какая-то Улыбка
67. roma1 - 6 марта 2011 — 15:09 - перейти к сообщению
нашёл на одном из форумов такое предупреждение, оно актуально? и где здесь на форуме о нём толкование?
http://hacker-pro.net/showthread.php?t=949
68. yura3d - 6 марта 2011 — 15:13 - перейти к сообщению
roma1 пишет:
нашёл на одном из форумов такое предупреждение, оно актуально? и где здесь на форуме о нём толкование?
http://hacker-pro.net/showthread.php?t=949

О боже, эта уязвимость уже лет 5 назад исправлена, если не раньше. Эти сайты для "хакеров" друг у дружки копипастят информацию, толком не разбираясь с её актуальностью на сегодняшний день
69. BON - 6 марта 2011 — 20:54 - перейти к сообщению
yura3d, а скажите на счет функции chunk_split() когда я писал, она безопасна или нет?
70. Alexandr - 1 января 2013 — 22:51 - перейти к сообщению
Хотел бы поднять вопрос по поводу общей безопасности, профилактики, т.к. всем, в принципе известно, что проблему лучше предотвратить заранее, чем убирать потом её последствия...
Вопрос собственно к знающим людям:
есть на форуме папка uploads для загрузки всяких разных файлов от пользователей с форума. Как Вы считаете возможна ли загрузка шелла под видом безобидного файла, например картинки с другим расширением (также помимо uploads есть папка с аватарами пользовталей, куда также через профиль загружаются картинки) стоит ли в этих папках поместить файл .htaccess c таким содержимым: ?
CODE:
<Files *.php>
Order Deny,Allow
Deny from All
</Files>

Или, например, так:
CODE:
php_flag engine 0
AddType "text/html" .php .cgi .pl .fcgi .fpl .phtml .shtml .php2 .php3 .php4 .php5 .asp .jsp

По последнему коду ссылка на источник: http://habrahabr.ru/post/61842/

У меня в админке разрешены к загрузке аватары, картинки, jpg, gif, архивы zip, rar. Там же в админке права за закачиваемые файлы стоят 644, папки - 755.

Ещё такой вопрос - на форуме есть инструкции по установке в BB редактор кнопок видеосервисов, например, тот же ю-туб, тоже волнует вопрос насколько безопасна такая вставка и подгрузка со стороннего сервиса контента. По идее в поток можно вставить же всё что угодно.
Просветите, как вообще дела обстоят с безопасностью.

Какие ещё советы по общей безопасности можно применить, чтобы максимально обезопасить форум?
Поделитесь пожалуйста опытом.

P.S. Простите, если написал ерунду..
Информация по большей части для себя.
71. CAB - 2 января 2013 — 08:37 - перейти к сообщению
Alexandr, зачем гадать? Попробуйте самостоятельно загрузить разные варианты. Переименуйте файл скрипта, какой-нибудь, в вид с разрешённым для загрузки расширением и попробуйте загрузить. О результате отпишитесь.
Что касается кнопок видео-сервисов, то тут все вопросы именно к видео-сервисам. Т.к. с помощью кнопки Вы всего лишь запускаете их плеер.
72. 1Bot - 2 января 2013 — 08:48 - перейти к сообщению
Alexandr пишет:
есть на форуме папка uploads для загрузки всяких разных файлов от пользователей с форума. Как Вы считаете возможна ли загрузка шелла под видом безобидного файла, например картинки с другим расширением


1) Для прикрепляемых к сообщению файлов - картинок проверяются размеры, а не-картинки пакуются с помощью gzip.

2) Имя прикрепляемого файла в папке uploads совсем не очевидное (см. Поиск сообщения по имени файла из папки UPLOADS).

3) Расширение файла в папке uploads будет *.gif,*.jpg,*.png,*.gz, поэтому каким образом (посредством чего) shell будет запускаться? Разве что Вы сами настроите Web-server так, чтобы что-то вызывать для этих расширений.
73. BON - 2 января 2013 — 09:56 - перейти к сообщению
Alexandr, всё что у вас разрешено в админке (я про расширения) то и будет загружаться.
Что касаемо расширений файлов .cgi .pl .fcgi .fpl вы не забывайте что их выполнить можно их папки cgi ну или если как написала 1Bot если настроите свою папку upload как cgi то тут уже............

в общем как говорится не берите в голову, а ......
74. Alexandr - 6 января 2013 — 18:59 - перейти к сообщению
CAB пишет:
О результате отпишитесь

Попробовал залить переименованный в картинку php файлик, не вышло, он был заархивирован и приаттачен к сообщению. Также пробовал залить "не совсем правильную" аватарку - тоже не вышло ничего )
P.S. Всё это простейший эксперимент, сделанный на любительском уровне..
За советы спасибо!
В папку с персональными аватарками htaccess всё же положил. На всякий случай. Улыбка


Ещё хотел бы поинтересоваться по поводу таких действий - каждый день в админке, в логе вижу такие записи:
Цитата:
Гость :: Вход с неверными данными (promishlennieshlangi :: Abc12345) :: 124.135.29.234
03:48:56 :: Гость :: Вход с неверными данными (anastasihur :: luiza2012) :: 68.61.12.25

IP всегда разный. Записей минимум штук по 15-20 в день.
Я так понимаю что пытаются войти на форум, перебирая имена и пароли. Собственно вопрос: это в пределах нормы? Как у других? Или нужно бороться с этим и если да, то подскажите как?
Может для начала админку на всякий случай закрыть при помощи .htpasswd? Имеет смысл?
75. electron - 6 января 2013 — 19:04 - перейти к сообщению
Alexandr пишет:
хотел бы поинтересоваться по поводу таких действий - каждый день в админке, в логе вижу такие записи:
Цитата:
Гость :: Вход с неверными данными (promishlennieshlangi :: Abc12345) :: 124.135.29.234
03:48:56 :: Гость :: Вход с неверными данными (anastasihur :: luiza2012) :: 68.61.12.25

IP всегда разный. Записей минимум штук по 15-20 в день.
Я так понимаю что пытаются войти на форум, перебирая имена и пароли. Собственно вопрос: это в пределах нормы? Как у других? Или нужно бороться с этим и если да, то подскажите как?

юзайте поиск, обсуждалось

Яндекс.Метрика   

Powered by ExBB
[Script Execution time: 0.0355]     [ ]