- A hozzászóláshoz be kell jelentkezni
- 4397 megtekintés
Hozzászólások
Azt persze nem írja a honlap, h feledékenységből maradt benne egy teszteléshez betett részlet, vagy már valaki bejutott a verziókövető repóba. Legalábbis címlapon, fórumokat nem néztem. Azt fel se tételezem, h szándékos.
Bizalomgerjesztő...
- A hozzászóláshoz be kell jelentkezni
"egy teszteléshez betett részlet"
Ki rak bele ilyen kódot a rendszerébe? Linkelt cikket megnézted?
----------------
Lvl86 Troll
- A hozzászóláshoz be kell jelentkezni
megnéztem, nem értem miért nem érted.
elképzelhető, h vki hasonlót tesz be, ./configure --enable-debug --enable-JOZSI-debug szinten, hogy mellőzze az autentikációt, ami lehet néha hasznos is. konkrétan én a betett kódnak nem látom az ilyenfajta hasznát, de attól még lehet h van aki igen.
- A hozzászóláshoz be kell jelentkezni
Ez egy PHP script. ./configure nem játszik (viszonylag kevés PHP-s rendszer van, amit parancssorból, és szerintem kb. 0 van, amit ./configure -val kell konfigolni).
Ez egy olyan PHP script, amely webes felületre készül. Webes felületen SE a PHP kód injektálását nem szeressük, a shell execet meg végképp nem.
Mégis milyen szituáció teszi egy minimálisan is indokoltnak a fenti kódrészletet? Ez egy backdoor, nincs mit rajta túlragozni.
----------------
Lvl86 Troll
- A hozzászóláshoz be kell jelentkezni
A configure csak példa volt, nehogy szó szerint vedd már... :)
- rezso -
- A hozzászóláshoz be kell jelentkezni
CVS-ben nyoma sincs a hivatkozott kódrészletnek. (exploit1) Mivel feltételezem hogy a saját oldalukat befoltozták így csak egy exploit2 útján cserélhette le a hivatkozott zip fájlt valaki, ami pont az exploit3-ra adott security update közzétételére lett időzítve :)
Lehet hogy túl sok exploitot találtak meg a devek és valaki kétségbeesetten az utolsó pillanatban megpróbált még egyet becsempészni a package-be :) YEAH
- A hozzászóláshoz be kell jelentkezni
exploitot?
--
NetBSD - Simplicity is prerequisite for reliability
- A hozzászóláshoz be kell jelentkezni
http://e107.org/comment.php?comment.news.857 Csak lusták voltak, illetve lassúak a saját oldal patchelésével. Valaki egy utolsó de emlékezetes kihasználásával az exploitnak lecserélte a hivatkozott full install zip csomagot és elhelyezte a backdoort. Az upgrade csomag vagy a cvs nem volt érintett a backdoorral. Úgy tűnik, hogy a devek csak a cvs-sel vannak elfoglalva...
- A hozzászóláshoz be kell jelentkezni
Funny:
if(md5($_COOKIE['access-admin']) == "cf1afec15669cb96f09befb7d70f8bcb") {
- A hozzászóláshoz be kell jelentkezni
így nem tudja akárki kihasználni a backdoort, csak aki telepítette :)
- A hozzászóláshoz be kell jelentkezni
Az első online MD5 hash adatbázisban amit néztem, benne is benne is volt a cookie értéke.
- A hozzászóláshoz be kell jelentkezni
eh, igen? én nem néztem, de ha ez igaz, akkor eléggé gyanús, hogy kiddiek
- A hozzászóláshoz be kell jelentkezni
Jelenleg maga az http://e107.org/ (kattintás csak Noscripttel ajánlott...) is fel van törve.
- A hozzászóláshoz be kell jelentkezni
Jaja, elég vicces így, hogy írnak a security hibáról, és közben a saját oldaluk is fel van nyomva :D
Amúgy Operában: Jobb katt > Oldal beállítások szerkesztése > Scriptek > Disable. Máris más a felhasználói élmény :)
- A hozzászóláshoz be kell jelentkezni
LOLBa...mmeg
"-Pedig vegetariánus vagyok; csak növényevő állatokat fogyasztok!"
azenoldalamponthu
- A hozzászóláshoz be kell jelentkezni
Ki használ e107-et, és miért tenne ilyet? És mit keres ez a HUP-on? Legközelebb a PHPNuke-ról fogunk hírt kapni? :)
Apple MacBook Pro 13"
C2D 2.26GHz/3MB | 4GB@1067MHz | 160GB@5400rpm SATAII
- A hozzászóláshoz be kell jelentkezni
17 emberben volt kedvence idén.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
A nyolcadik utas kétszer, de ki a harmadik?
- A hozzászóláshoz be kell jelentkezni
Drupal hírek is vannak a hup-on, akkor ez is elfér, nem? Ne egy irányba nézzünk, mint szovjet hadsereg a Vörös téren...
- rezso -
- A hozzászóláshoz be kell jelentkezni
En pl. annak idejen ezzel kezdtem, mert egyszerubbnek tunk nulla elokepzettseggel, mint a Drupal (persze idovel atalltam, de meg mindig van e107-es oldalam). Letoltos oldalakat (csoportokkal, jogosultsagokkal) nagyon gyorsan ossze lehet dobalni vele.
- A hozzászóláshoz be kell jelentkezni
Aki vagy akinek ugyfele hasznal ilyet, nezzen ra, mert sorra torik oket megint, ha nem a legfrisebb.
- A hozzászóláshoz be kell jelentkezni