latitude Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 Зарание прошу прощения если тема была, поиском пользовался !Нашел, что у многих были письма с восстановлением админских паролей.Из заплаток нашел исправления для невозможности восстановления пароля, но это ведь не выход.Админский пароль был получен, что видно по логам захода на форум, в саму админку злоумышленик не попал не попал из-за хтакцесса, видимо.Укажите на описание уязвимости связаной с восстановлением админ пароля ?Весьма благодарен, и простите за невнимательность если таки тема была. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 IP.Board 2.0.0—2.1.7: Замечание по безопасности Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Song, отладчик 100%-но отключен, я слежу за уязвимости в IPB и проверил и тогда и сейчас этот вариант, все отключено, однако пароль админа был получен.До этого была попытка восстановления, потому и вопрос возник. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 Если была попытка восстановления и потом пароль был утащен, значит на то время отладка была включена. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Song, никогда не пользовался отладкой, т.е. не включал ее.Пароль не знаю был ли утащен, так как id=1 пользователем (админом) я не пользуюсь, он просто создан, а тут я заметил в списках онлайна, что admin (id=1) был на форуме. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 а что вы называете "включить её" ? Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Enable SQL debug:YES or NO Включить - yes ! Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 Есть ещё одна настройка, т.н. "отладочные сообщения". Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Тот, что debug level ? "0" всегда стоял там. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 А вы единственный админ на форуме?Других лазеек я не знаю. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Song, единственный.Возможно как-то иначе увели пароль, однако, как я уже говорил, пару дней назад пришло письмо с восстановлением пароля.Письмо было 20-го мая, ИП-89.180.9.199, посещение сегодня 1-го июня. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 Song Опубликовано 31 Мая 2007 Жалоба Поделиться Опубликовано 31 Мая 2007 Ну значит остаётся только SQL-injectionПотому что при наличии оного это также несложно сделать. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
0 latitude Опубликовано 31 Мая 2007 Автор Жалоба Поделиться Опубликовано 31 Мая 2007 Хех, буду думать И ставить какую-то програмку для логирования.На всяк случай IP и админский экк забанил. Цитата Ссылка на комментарий Поделиться на других сайтах Прочее
Вопрос
latitude
Зарание прошу прощения если тема была, поиском пользовался !
Нашел, что у многих были письма с восстановлением админских паролей.
Из заплаток нашел исправления для невозможности восстановления пароля, но это ведь не выход.
Админский пароль был получен, что видно по логам захода на форум, в саму админку злоумышленик не попал не попал из-за хтакцесса, видимо.
Укажите на описание уязвимости связаной с восстановлением админ пароля ?
Весьма благодарен, и простите за невнимательность если таки тема была.
Ссылка на комментарий
Поделиться на других сайтах
12 ответов на этот вопрос
Рекомендуемые сообщения
Присоединиться к обсуждению
Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.