• DONATE to NULLED!
    Форуму и его команде можно помочь, мотивировать модераторов разделов.
    Помогите модератору этого раздела killoff лично.

Помощь Dle 9.0 со всеми fixами и взломали

Статус
В этой теме нельзя размещать новые ответы.
Существует уязвимость которая позволяет скачать любые файлы движка в том числе и engine/data/dbconfig.php и через него получить пароли доступа к БД.
PhpMyAdmin установлен на сервере? Доступ к нему есть у всех желающих?
Я подозреваю что было так,
1) Взломщик через уязвимость получает engine/data/dbconfig.php
2) Регистрирует простого юзера
3) Находит PhpMyAdmin и через него группу юзера вместо 4 ставит 1(администратор сайта)
4) Спотыкается на дополнительном пароле в админку, и не может туда попасть, этим и объясняется отсутсвие деструктивных действий на сайте, и отсутствие шеллов.
Как вариант он мог скачать через ту же уязвимость файл админки, посмотреть наличие кода дополнительной защиты, и до посинения брутить хеш, если пароль достаточно сложный. А мог просто забить, после того как наткнулся на дополнительную защиту, и пойти ломать другие сайты
 
  • Автор темы
  • Модер.
  • #22
PhpMyAdmin установлен на сервере? Доступ к нему есть у всех желающих?
Установлен конечно. Доступ к нему есть в общем то всем, если знать его url. Я сам не знаю его и захожу всегда через ISPManager.
Существует уязвимость которая позволяет скачать любые файлы движка в том числе и engine/data/dbconfig.php и через него получить пароли доступа к БД.
Вот это вообще интересно o_O а как от такого можно защититься?
 
Да уязвимостей то на самом деле хватает даже на нулледе палили например здесь -
Для просмотра ссылки Войди или Зарегистрируйся
другое дело что с выходом новых фиксов те или иные уязвимости, закрываются, находят другие, естественно никто не палит уязвимости и способы защиты от них, для кого то это заработок.
Ставьте последние заплатки, ставьте дополнительные методы защиты, их полно в интернете.
 
  • Заблокирован
  • #24
Doctor_zlo сказал(а:( Для просмотра ссылки Войди или Зарегистрируйся
Существует уязвимость которая позволяет скачать любые файлы движка в том числе и engine/data/dbconfig.php и через него получить пароли доступа к БД.​
Вот это вообще интересно o_O а как от такого можно защититься?
____________________________________________________________________________________________________________
Ответ:
На самом сервере куда заливаешь файл, закрываешь доступ к нему и проблема решена.
ещё вариант использовать шифрование, но с этим вопросом лучше поднять тему.
 
Пожалуйста расскажите по подробней как именно закрыть допуск? Сменить права на файл?
 
  • Автор темы
  • Модер.
  • #26
  • Автор темы
  • Модер.
  • #27
тема закрыта!
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху