Перейти к публикации

Легкий доступ в админку


Рекомендованные сообщения

Здравствуйте !

Как известно, можно запросто украть cookie администратора, используя различные приемы. После того как cookie будут украдены, можно зайти на сайт уже под видом админа. Войти а вдминку как известно не получиться, так как там все равно даже если вы уже залогинены, все равно придется ввести логин и пароль.

НО !!!

Если допустим вы оставили публикацию, то щелкнув по имени пользователя, вылезит окно, нажимаем кнопку "Админцентр" и этому пользователю, МЫ МОЖЕМ НАЗНАЧИТЬ ПРАВА АДМИНИСТРАТОРА !!!

Далее злоумышленник заходит на сайт уже под своим именем (теперь он одмин) и спокойно заходит в админку. Тоесть я хочу вам предложить сделать так, чтобы присвоить эту группу, или любуй другую, которая имеет доступ в админку, можно было уже только непосредственно из панели администратора.

Так на моем сайте зарегилось 9 админов, причем судя по никам регил их один и тотже. Никаких модулей в движке установленно небыло.

Пожалуйста, примите это к сведению и дайте знать, что вы это прочитали.

Ссылка на сообщение
Поделиться на других сайтах

Долго отвечать по пунктам, поэтому отвечу очень просто, как и ответил персональным сообщением: Не используйте нелегальные копии скрипта, и проблем подобных этим быть не может.

Ссылка на сообщение
Поделиться на других сайтах

У меня легальная копия, но и у меня зарегался какой-то админ под ником "соловьев" с 1970 годом регистрации. Эта тема поднималась уже другим пользователем, так что ваш универсальный ответ не подходит.

Ссылка на сообщение
Поделиться на других сайтах

У меня легальная копия, но и у меня зарегался какой-то админ под ником "соловьев" с 1970 годом регистрации. Эта тема поднималась уже другим пользователем, так что ваш универсальный ответ не подходит.

На эту тему было уже масса топиков в которых сказано, что СТАВЬТЕ ВОВРЕМЯ ПАТЧИ и будет всё нормально. http://dle-news.ru/bags/

Ссылка на сообщение
Поделиться на других сайтах

Все патчи поставлены. У меня тоже кстати другие администраторы имели год регистрации 1970.

Не используйте нелегальные копии скрипта, и проблем подобных этим быть не может.

У Drug_4e установлена лицензия, и у него тажа самая проблема. Поэтому как и сказали выше, действительно ваш универсальный ответ не подходит.

Я в очередной раз пыпотался обратить на это внимание разработчика, но похоже на все это просто махнули рукой.

И непонятно, зачем мне запретили оставлять сообщения, пришлось регистрировать себе новый аккаунт

Ссылка на сообщение
Поделиться на других сайтах

inetlinks2010,

Для вас он более чем прекрасно подходит, потому как причина и по тому как получают доступ к вашему сайту достверно и 100% известна. Если вы думаете что вы первый такой на нелегальном скрипте, то вы глубоко заблуждаетесь.

Эта тема поднималась уже другим пользователем, так что ваш универсальный ответ не подходит.

И у всех этот вопрос установлен и решен. Если у вас легальный дистрибутив и все патчи стоят, то пишите в службу поддержки http://dle-news.ru/index.php?do=feedback предоставляйте доступ по FTP и к админпанели и ваш сайт будет персонально проверен. Т.к. после несвоевременной установки патчей, на сайте злоумышленники оставляют бекдоры и их нужно выявлять и удалять.

Ссылка на сообщение
Поделиться на других сайтах

СТАВЬТЕ ВОВРЕМЯ ПАТЧИ и будет всё нормально. http://dle-news.ru/bags/

+1, и не только, просто "народ" понять не может, что уязвимости есть, не относящиеся к движку.

Изменено пользователем Captain
Ссылка на сообщение
Поделиться на других сайтах

Ставлю вовремя заплатки вы не подумайте. К сожалению доступ предоставить не могу. Просто надеюсь, что в будущих версиях этот баг устранят.

Ссылка на сообщение
Поделиться на других сайтах

К сожалению доступ предоставить не могу. Просто надеюсь, что в будущих версиях этот баг устранят.

Можете не надеятся его попросту нет. Исправить можно только то что существует, а не существующее. Помимо DLE на сайте стоит еще десяток ПО, в котором могут быть уязвимости, например недавно был взломан phpMyAdmin, был взломан ProFTPD, и т.д. Дата регистрации 1970 говорит о том что данные были вставлены напрямую в БД, минуя скрипт, значит злоумышленники имеют прямой доступ в базе данных без скрипта DLE, поэтому можно ждать до бесконечности, без осмотра сайта, причин не установить.

Ссылка на сообщение
Поделиться на других сайтах
  • 2 недели спустя...

Да, актуальная тема, сколько раз убеждаюсь что проблемы начинают появляться либо после установки сторонних модулей, либо после появления проблем у хостинг-провайдера, причем вторую проблему оглашают как технические работы :)

пс: С наступившим!

Ссылка на сообщение
Поделиться на других сайтах

Присоединяйтесь к обсуждению

Вы можете опубликовать сообщение сейчас, а зарегистрироваться позже. Если у вас есть аккаунт, войдите в него для написания от своего имени.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...