Система Управления Контентом Сайта / Content Management System
edogs nuke based on php nuke compatible from nuke 6.5 to nuke 7.8
Навигация
· Главная
· Рекомендовать сайт
· Карта сайта и поиск по сайту
· Каталог ссылок
· Каталог файлов
· Обратная связь
· Наши опросы
· Наши пользователи
· Наши форумы
· Управление аккаунтом
· Фотогалерея
· Тематические разделы
· Добавить новость
· Доска объявлений
· Закладки
Последние объявления
Нет содержания для данного блока.
Информация

edogs-CMS 
 (php-nuke 7.3 based) 
 разработка модулей/блоков, 
 написание скриптов

Империя Догов 
 (клуб собак всех пород). 
 Чат, форум, объявления, 
 новости, информация
Немецкие доги, восточно-европейские овчарки (ВЕО) и другие породы
google test
 Серьезная уязвимость в PHPbb версий 2.х-2.10 (быстрый фикс)Всё о безопасности ***-nuke

Квик-фикс по безопасности.

 Вчера обратили внимание на очередной взлом одного из крупных сайтов посвященных php-nuke. Одновременно с этим, нам сообщили что на одном из сайтов опубликовали очередную уязвимость в phpbb версий 2.x-2.10. Такое "совпадение" не может не удручать.
 Быстро просмотрев новость об этом (ссылку на которую прислал нам gordi), мы решили последовать "старой-доброй" традиции квик-фиксов безопасности.
 Ссылку на саму статью и описание дырки не приводим. В описании дырки заявлена возможность исполнения произвольного php-кода. В новости о ней не был расписан подробный способ применения. 
 С другой стороны может дыры никакой и нет. Ибо этот сайт последнее время уже публиковал несколько "ненастоящих" дыр.

  Реальность дыры мы проверять не стали - быстрее пофиксить, чем проверять. Вот какие три строки следует добавить в начало файла mainfile.php для бОльшей уверенности.

$highlight=eregi_replace("[^a-zA-Zа-яА-Я0-9_-]",'',$_GET['highlight']);
$HTTP_GET_VARS['highlight']=$highlight;
$_GET['highlight']=$highlight;

P.S.: А вот и официальный ответ phpbb на который нам указали. http://www.phpbb.com/phpBB/viewtopic.php?f=14&t=239819 . Утверждается, что дыра на самом деле не дыра. 

P.P.S.: Судя по обсуждениям и взлому форума на самом phpbb, дыра всё-таки очень серьезная. К сожалению сейчас нет времени разбираться. Но - вышеприведенный фикс настоятельно советуем - помогает.

 
Логин
Логин

Пароль

Не зарегистрировались? Вы можете сделать это, нажав здесь. Когда Вы зарегистрируетесь, Вы получите полный доступ ко всем разделам сайта.
Связанные ссылки
· Больше про Всё о безопасности ***-nuke
· Новость от edogs777


Самая читаемая статья: Всё о безопасности ***-nuke:
Критическая дыра в модуле Files

Рейтинг статьи
Средняя оценка: 5
Ответов: 2


Пожалуйста, проголосуйте за эту статью:

Отлично
Очень хорошо
Хорошо
Нормально
Плохо


опции

 Напечатать текущую страницу  Напечатать текущую страницу

 Отправить статью другу  Отправить статью другу

Всё о безопасности ***-nuke Уязвимость в php-nuke и клонах
Мера для безопасности, img тэг
Новая версия NukeSentinel 2.3.2
Уязвимость в phpbb ч.6
Критическая дыра в модуле Files
Уязвимость в phpbb ч.5
Квик фикс для Web_Links
Уязвимость в phpbb ч.4
Уязвимость в phpbb ч.3
Серьезнейшая уязвимость в phpBB
Извините, комментарии не разрешены для этой статьи.