Перейти к контенту

Как защитить форум от взлома?


Рекомендуемые сообщения

Sudden Invasion

Ну официальных вроде не было в новостях, возможно народные умельцы и мастерили, но история об этом умалчивает :D

Ссылка на комментарий
Поделиться на других сайтах

  • Ответы 191
  • Создана
  • Последний ответ

Лучшие авторы в этой теме

Лучшие авторы в этой теме

Sudden Invasion

этой дыры давно нет.

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

Vanish

А вот защиту от перебора паролей сделать просто необходимо

Я сделал все как написано. На локалхолсте нормал, а закачал на сервер - не пускает (пароль и лог ввожу правильно).

Че делать?

Ссылка на комментарий
Поделиться на других сайтах

Я сделал все как написано. На локалхолсте нормал, а закачал на сервер - не пускает (пароль и лог ввожу правильно).

Че делать?

а что вы сделали?

Ссылка на комментарий
Поделиться на других сайтах

Vanish

простейший способ

открываешь ./admin.php

находишь

 

CODE

/*-----------------------------------------------

  USER CONFIGURABLE ELEMENTS

------------------------------------------------*/

 

 

добавляешь перед:

 

CODE

if (!isset($PHP_AUTH_USER) || ($PHP_AUTH_USER != 'test' && $PHP_AUTH_PW != 'test')) {

    Header("WWW-Authenticate: Basic realm=\"My Realm\"");

    Header("HTTP/1.0 401 Unauthorized");

    exit("Authorization failed.");

}

 

 

 

акк на вход test/test =)

 

:D Привет,

Я хотел бы узнать, у меня вот такой вот глюк ;)

Если ввести любой пароль с ником админа, то к главной ввода пароля админки пускает! :) Что это может быть?

Ссылка на комментарий
Поделиться на других сайтах

Это не правильное условие написал =)

заменить

if (!isset($PHP_AUTH_USER) || ($PHP_AUTH_USER != 'test' && $PHP_AUTH_PW != 'test')) {

на

if (!isset($PHP_AUTH_USER) || ($PHP_AUTH_USER != 'test' || $PHP_AUTH_PW != 'test')) {

 

небольшой скрипткидди получился...

Ссылка на комментарий
Поделиться на других сайтах

  • 2 недели спустя...

David

достал, расшифровал, как не...чего не делая... Пароль был вида xxxxx . Проверил на том форуме, где у него права админа - !ура! - подходит! Теперь думаю, чего бы такого напакостить
djn vtyz вот меня доин из здешних координаторов так приколол
Ссылка на комментарий
Поделиться на других сайтах

Imperio

нада сложнее пароли делать да и не распространять пароль от админки на все форумы рунета

Ссылка на комментарий
Поделиться на других сайтах

djn vtyz вот меня доин из здешних координаторов так приколол

чем?

Ссылка на комментарий
Поделиться на других сайтах

  • 3 недели спустя...
А как насчет двойного MD5 на все пароли? Да еще и вставить между двумя MD5 какуюнить строчку, к примеру

 

ОБъясните, пожалуйсто, как это реализовать для 2.0 :D

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

Felix

А для 2.0 такое существует?

сходи почитай тему по поддержке этого мода ...

 

http://forums.invisionize.com/index.php?showtopic=7414

 

ЗЫ совместимость мода версии 1.2/1.3

 

русский ленгвич кому лень переводить. стеб еще тот ...

mod_secure_lang.zip

Ссылка на комментарий
Поделиться на других сайтах

  • 1 месяц спустя...

GiV

простейший способ 
открываешь ./admin.php
находишь

CODE  
/*-----------------------------------------------
  USER CONFIGURABLE ELEMENTS
 ------------------------------------------------*/ 


добавляешь перед:

CODE  
if (!isset($PHP_AUTH_USER) || ($PHP_AUTH_USER != 'test' && $PHP_AUTH_PW != 'test')) { 
    Header("WWW-Authenticate: Basic realm=\"My Realm\""); 
    Header("HTTP/1.0 401 Unauthorized"); 
    exit("Authorization failed."); 
} 



акк на вход test/test =)

всё сделал как написано - не пускает - появляется всплывающее окно для ввода пароля, 3 раза его спрашивает - и не пускает !

Добавлено в [mergetime]1105133011[/mergetime]

Прописал так:

if (!isset($PHP_AUTH_USER) || ($PHP_AUTH_USER != 'test' || $PHP_AUTH_PW != 'test')) { 
    Header("WWW-Authenticate: Basic realm=\"My Realm\""); 
    Header("HTTP/1.0 401 Unauthorized"); 
    exit("Authorization failed"); 
}

 

не впускает

Ссылка на комментарий
Поделиться на других сайтах

Мужики, помогите ! Вопрос такой - чел загружает на форум файл с расширением jpg, а потом (без разницы как) переименовывает его в *.php и запускает ! Как можно от этого защититься (запрет загрузки не предлагать) ?
Ссылка на комментарий
Поделиться на других сайтах

GiV

У меня один умник загрузил в форум в папку uploads файл view.jpg, потом shell-ом (shell-атака) переименовал его в view.php, и с его помощью смотрел root сервера. Понятно что первый совет будет - закрыть дыры в оболочке - но ведь завтра могут и новые появиться !

 

И еще, (чтоб не лазить по другим форумам), - как в Апачи под win32 запретить запуск программ/скриптов/php-скриптов из конкретной папки ?

Ссылка на комментарий
Поделиться на других сайтах

потом shell-ом (shell-атака) переименовал его в view.php,

а про это поподробней можно? :D

Ссылка на комментарий
Поделиться на других сайтах

переименовал его в view.php

а если туда htaccess кинуть, запрет на доступ к php файлам?

 

переименовывает его в *.php и запускает ! Как можно от этого защититься (запрет загрузки не предлагать) ?

смотря в какой папке происходят действия...

 

.htaccess

<files ~ "*.php">

deny from all

</files>

Ссылка на комментарий
Поделиться на других сайтах


×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.