Уязвимость в SMF 1.1.4.

Автор Mavn, 01 апреля 2008, 11:17:42

« назад - далее »

0 Пользователи и 1 гость просматривают эту тему.

Serifa

офф-топ: нерадостная какая-то тема, камрады!
«- Помощник капитана Бакстер, - заявил Лумис, - безбожно врет. Все отнюдь не под контролем, вернее, не под его контролем. Корабль захвачен представителями небелковой формы разумной жизни, которые маскируются под обслуживающих роботов, а некоторые даже не делают и этого...»
«То, что у тебя есть, лечится антибиотиками» (nowhere man, 1995)
В телеге срочно нужны читатели!

maratix.ru

Цитата: leksus от 01 апреля 2008, 11:47:03
Сейчас у большинства хостеров глобалсы выключены, только если кто специально включил (и если хостер разрешает менять этот параметр, что, кстати, не есть хорошо.)

Vened, создаешь в корне файл phpinfo.php с содержимым:
<?
phpinfo();
?>

Запускаешь в браузере, ищешь строчку "register_globals"

Извините, объясните, еще раз как зайти и куда (что такое корень?)
www.HochuDom.ru - Живи в мечте!!!

Tair

Цитата: maratix.ru от 03 мая 2008, 19:40:41
Извините, объясните, еще раз как зайти и куда (что такое корень?)

корень - верхний каталог сайта:
например:
www.lalala.ru/index.html
index.html находится в корне

а
www.lalala.ru/one/index.hmtl
уже как видно не в корне.

Создать нужно файл phpinfo.php
с содержимым:
<?phpinfo();?>

И открыть в браузере:
http://www.вашсайт.ru/phpinfo.php

И в появившемся списке найти строчку register_globals
Там скорее всего будет 2 столбика.
Смотрим Local Value - если off то хорошо, если on то делаем файл .htaccess по инструкции которая где-то здесь была.

maratix.ru

Цитата: Rainheart от 03 мая 2008, 20:16:14
корень - верхний каталог сайта:
например:
www.lalala.ru/index.html
index.html находится в корне

а
www.lalala.ru/one/index.hmtl
уже как видно не в корне.

Создать нужно файл phpinfo.php
с содержимым:
<?phpinfo();?>

И открыть в браузере:
http://www.вашсайт.ru/phpinfo.php


Пишет: невозможно отобразить страницу
www.HochuDom.ru - Живи в мечте!!!

Tair

Цитата: maratix.ru от 04 мая 2008, 19:10:16
Пишет: невозможно отобразить страницу

Значит что-то неправильно сделали.

savirmir

Столкнулся с проблемой: форум не хочет сохранять файл как вложение, если его размер немногим более 2 Мб (скажем так, от 2 до 3 Мб)... :(
ЦитироватьВаше вложение не может быть сохранено. Возможно файл больше, чем позволяет сервер.
В админке, на страничке "Вложения и аватары" вроде всё включено нормально...
Есть ли предельные ограничения на размер вложений и не связана ли эта проблема с дополнительной защитой, описанной выше в этом топике? Хм... а может я туплю и что-то не включил?
Поможите, люди добрые!  ^-^

Mavn

проблема обсуждалась 100 раз и тем более никакого отношения к текущей теме не имеет!
смотрите параметры php там прописываются максимально возможный размер загружаемых файлов.
SimpleMachines Russian Community Team
п.1 Пройду курсы гадалок для определения исходного кода по скриншоту.

п.2 У вас нет желания читать правила раздела, у меня нет желания одобрять темы, которые не соответствуют этим правилам.

savirmir

Цитата: Mavn от 05 мая 2008, 18:32:22
проблема обсуждалась 100 раз и тем более никакого отношения к текущей теме не имеет!
смотрите параметры php там прописываются максимально возможный размер загружаемых файлов.
Разобрался! Спасибо огромное!
Просто раньше с этим вопросом как-то не сталкивался...
Проблема оказалась в настройках PHP у хостера...
Сейчас провожу с ним разъяснительную работу... ;)
Может следует удалить это и два предыдущих сообщения? А то вроде действительно, флуд получается...

Kykapa4a

maratix.ru Возможно ты просто создал phpinfo.php.txt хотя я  могу ошибатся, но у многих юзверей отключен апплет
"показывать расширения для зарегестрированных типов файлов"

kas

Эксплоиты для 1.1.4 системы написаные на Питоне

http://slil.ru/25900997 - 1_1_4.py
http://slil.ru/25901005 - 1_1_4.py.zip

(http://www.securitylab.ru/poc/extra/354854.php)
No comments

Mavn

Хех 99% эксплоитов не рабочие точнее сказать с небольшими правками так сказать защита от скрипткидисов :). Так что даже не стоит обращать внимание на данные эксплоиты если ты не знаток в этом деле :)!
SimpleMachines Russian Community Team
п.1 Пройду курсы гадалок для определения исходного кода по скриншоту.

п.2 У вас нет желания читать правила раздела, у меня нет желания одобрять темы, которые не соответствуют этим правилам.

kas

No comments