Реклама на сайте Advertise with us

Как закрыть такую уязвимость

Расширенный поиск по форуму
 
Новая тема Новая тема   
Автор
Поиск в теме:



С нами с 19.04.05
Сообщения: 1577
Рейтинг: 957

Ссылка на сообщениеДобавлено: 12/12/11 в 14:00       Ответить с цитатойцитата 

Есть удобный и мощный трейд скрипт топа , но в нём уязвимость, троянщик может под видом трейдера в mail форму засабмитить JS который при заходе админа отошлёт куки и троянщик сможет зайти в admin.php и в темплейты вставить iframe, эксп. тп.
Поможет ли закрытие файла admin.php с помощью htpasswd паролем или htaccess по IP , в этом случае как я понимаю даже имея куки для входа в admin.php троянщика остановит на уровне сервера?
Или может ещё какие методы есть - заходить через опредлённый браузер или установить опредёлённые права на темплеты что бы невозможно было бы вставить вредоносную компоненту из админки. Интересно всё кроме смены скрипта это и так понятно , просто альтернативы нет хорошей.
Всем заранее благодарен smail54.gif

Link Trade - блоги в Art,Comics,Hentai,3D и тп - 338198557

0
 



С нами с 24.10.04
Сообщения: 18881
Рейтинг: 9010


Передовик Master-X (16.03.2006) Передовик Master-X (01.04.2006) Передовик Master-X (16.04.2006) Передовик Master-X (01.05.2006) Передовик Master-X (01.11.2006) Ветеран трепа Master-X ()
Ссылка на сообщениеДобавлено: 12/12/11 в 14:25       Ответить с цитатойцитата 

по идее остановит, тогда можно пароль с admin.php убрать вообще trollface.png

5
 

нет судьбы

С нами с 27.03.03
Сообщения: 4427
Рейтинг: 4204


Передовик Master-X (16.07.2011) Передовик Master-X (16.10.2011) Передовик Master-X (01.11.2011) Передовик Master-X (16.11.2011) Передовик Master-X (01.01.2012) Ветеран трепа Master-X (16.02.2012)
Ссылка на сообщениеДобавлено: 12/12/11 в 15:07       Ответить с цитатойцитата 

Дело в том, что запрет htaccess по IP для admin.php желателен даже в случаях отсутствия явных уязвимостей!
В идеале попробовать поправить сам скрипт админской части.

®

5
 



С нами с 11.01.07
Сообщения: 3601
Рейтинг: 2682


Передовик Master-X (16.01.2013) Передовик Master-X (01.02.2013) Передовик Master-X (16.02.2014)
Ссылка на сообщениеДобавлено: 13/12/11 в 15:57       Ответить с цитатойцитата 

если надо именно в скрипте то admin.php переименовываем в admin1.php

сам admin.php делаем
<?
$_POST['message'] = strip_tags($_POST['message']);
include('admin1.php');

имя $_POST['message'] смотрится на названию поля, в котором сабмититься месага.

FREE NETWORK ! @ SmartCJ - самый умный trade script
Public BL hosted by Hostiserver.com

8
 

На пенсии

С нами с 10.12.06
Сообщения: 4659
Рейтинг: 2370


Передовик Master-X (01.02.2014)
Ссылка на сообщениеДобавлено: 13/12/11 в 20:06       Ответить с цитатойцитата 

Если я правильно понял про какой скрипт идет речь trollface.png То просто переимунуй admin.php во что то другое и максимально закрой доступ ко всему. Хотя мне не помогло даже полное ограничение на 1 ip сученышь все равно бекдоры тянул icon_twisted.gif

Payoneer-Бесплатная карта, быстрый вывод, низкие тарифы!|VDS

5
 



С нами с 22.05.04
Сообщения: 268
Рейтинг: 251

Ссылка на сообщениеДобавлено: 13/12/11 в 22:32       Ответить с цитатойцитата 

значит в другом месте свои дырки или дырки позволяющие локальный доступ к закрытому извне файлу. надо все проверять trollface.png

5
 



С нами с 01.04.07
Сообщения: 4378
Рейтинг: 2970

Ссылка на сообщениеДобавлено: 14/12/11 в 08:26       Ответить с цитатойцитата 

В последней версии этого секретного топа была добавлена авторизация по сессии. Куки в ней воровать бесполезно.

5
 



С нами с 31.05.10
Сообщения: 1991
Рейтинг: 487

Ссылка на сообщениеДобавлено: 14/12/11 в 19:26       Ответить с цитатойцитата 

Retox писал:
Есть удобный и мощный трейд скрипт топа , но в нём уязвимость, троянщик может под видом трейдера в mail форму засабмитить JS который при заходе админа отошлёт куки и троянщик сможет зайти в admin.php и в темплейты вставить iframe, эксп. тп.

сделать авторизацию по htpasswd - самое простое
отключать яваскрипт при входе в админку - тут главное помнить об этом
сделать/заказать скрипт который будет сам периодически логиниться в админку и проверять сообщения на предмет тега script и удалять такие. тот же вариант решения, но если скрипт на бд типа mysql - написать скрипт который по крону будет из бд такие сообщения удалять. там работы на полчаса со всеми перекурами

5
 



С нами с 29.09.04
Сообщения: 329
Рейтинг: 120

Ссылка на сообщениеДобавлено: 15/12/11 в 08:06       Ответить с цитатойцитата 

а скрипт под зендом чтоль?
если нет, то нужно подправить его, зафильтровать все вводимые данные

и кстати, закрытие админки не обязательно поможет, т.к при незакрытой xss там не только куки могут упереть.

5
 

На пенсии

С нами с 10.12.06
Сообщения: 4659
Рейтинг: 2370


Передовик Master-X (01.02.2014)
Ссылка на сообщениеДобавлено: 15/12/11 в 08:18       Ответить с цитатойцитата 

Скрипт под ионкубом. старые версии под зендом.

3
 



С нами с 29.09.04
Сообщения: 329
Рейтинг: 120

Ссылка на сообщениеДобавлено: 15/12/11 в 08:27       Ответить с цитатойцитата 

тогда написать скрипт который будет принимать данные формы регистрации, фильтровать и отправлять их уже в оригинальный.

ну или блокировать js в админке через noscript

6
 



С нами с 19.04.05
Сообщения: 1577
Рейтинг: 957

Ссылка на сообщениеДобавлено: 15/12/11 в 13:02       Ответить с цитатойцитата 

Парни всем спасибо, предложены интересные методы, буду комбинировать smail54.gif
Всем рейтинг выставил icon_wink.gif

Link Trade - блоги в Art,Comics,Hentai,3D и тп - 338198557

0
 
Новая тема Новая тема   

Текстовая реклама в форме ответа
Заголовок и до четырех строчек текста
Длина текста до 350 символов
Купить рекламу в этом месте!


Перейти:  



Спонсор раздела Стань спонсором этого раздела!

Реклама на сайте Advertise with us

Опросы

Рецепт новогоднего блюда 2022



Обсудите на форуме обсудить (11)
все опросы »