Мы в твиттере Мы в телеграме!

Провеббер » DataLife Engine » DLE хаки » [FIX] SQL injection 0day

Набор в команду! Ведется набор в команду, для наполнения сайта новым, интересным контентом. Если у тебя есть предложения, свободное время, ты обладаешь интересным контентом, и хочешь поделиться с другими?
Обращайся к нам в ЛС группы Вконтакте.

[FIX] SQL injection 0day

Данный материал предоставлен сайтом ProWebber.cc исключительно в ознакомительных целях. Администрация не несет ответственности за его содержимое.
Скачать бесплатно [FIX] SQL injection 0day.

Автор: MSW
Сайт поддержки: http://0-web.ru/

Фикс по предотвращению SQL injection 0day и возможности сделать себя админом в DLE.

В некоторых случаях в файле /engine/modules/sitelogin.php переменная $_TIME может быть не определена, что позволяет использовать SQL injection.

Лечение:
Файл: /engine/modules/sitelogin.php
Найти:
if( $is_logged ) {

Добавить ниже:
#****** FIX SQL injection *** by MSW ******#
    if(!$_TIME) $_TIME = time() + ($config['date_adjust'] * 60);


Дополнительные ссылки на скачивание ТОЛЬКО для зарегистрированных


+9
Просмотры: 5 438 :: Комментарии (18) :: :: Нужна помощь? Задайте вопрос на форуме ::
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

#1ALTERNATE

  • 17 января 2013 18:17
  • Регистрация: 8.08.2009
  • Был(а) онлайн: 25.02.2020
  • Комментариев: 130
  • 0
Блин, всегда стремно ставить сторонние фиксы, не разбираясь в коде.

--------------------

#2shadow6630

  • 17 января 2013 18:24
  • Регистрация: 4.03.2010
  • Был(а) онлайн: 16.07.2021
  • Комментариев: 211
  • +1
ALTERNATE,
там одна строчка кода, можете спокойно ставить (гадостей нет)

--------------------

#3promax

  • 17 января 2013 18:30
  • Регистрация: 13.02.2010
  • Был(а) онлайн: 10.12.2015
  • Комментариев: 36
  • 0
ALTERNATE, так и не ставьте , пусть сайт взламывают ))

#4SaD

  • 17 января 2013 18:35
  • Регистрация: 23.02.2011
  • Был(а) онлайн: 8.01.2020
  • Комментариев: 498
  • +4
Блин, всегда стремно ставить сторонние фиксы, не разбираясь в коде

Если перевести на русский:
Если переменной нет, используем такое-то значение.

--------------------

#5karus74

  • 17 января 2013 18:43
  • Регистрация: 17.09.2010
  • Был(а) онлайн: 13.07.2016
  • Комментариев: 39
  • -1
#****** FIX SQL injection *** by MSW ******# - у него на сайте об этом не слова magnify

#6ALTERNATE

  • 17 января 2013 19:10
  • Регистрация: 8.08.2009
  • Был(а) онлайн: 25.02.2020
  • Комментариев: 130
  • 0
SaD, спасибо, что доступно объяснил.

Кстати, не указано для каких версий, или это для всех ?

--------------------

#7Слон

  • 17 января 2013 19:18
  • Регистрация: 14.10.2011
  • Был(а) онлайн: 13.01.2017
  • Комментариев: 333
  • +1
by MSW - это что?

#8(ppoe)

  • 17 января 2013 19:22
  • Регистрация: 8.12.2010
  • Был(а) онлайн: 12.11.2024
  • Комментариев: 103
  • +1
Цитата: Слон
by MSW - это что?

Типа что-то вроде "От MSW (MSW - это никнейм человека)"

Цитирую celsoft-а:

Пользоваться фиксом нельзя, он не устраняет проблему, он вообще бессмысленный, он даже не исправляет проблему для которой патч и предназначен. Ставить нужно патч.. ссылка на офф сайт

--------------------

#9Slavchik

  • 17 января 2013 19:46
  • Регистрация: 5.12.2010
  • Был(а) онлайн: 5.03.2024
  • Комментариев: 145
  • +1
Тык я не знаю...откуда вы эту лабуду взяли. На сайте MSW такой нет!

#10(ppoe)

  • 17 января 2013 19:47
  • Регистрация: 8.12.2010
  • Был(а) онлайн: 12.11.2024
  • Комментариев: 103
  • 0
Автор: shmel1985
У него спрашивайте

--------------------

#11Dr. Neo

  • 17 января 2013 19:50
  • Регистрация: 3.12.2009
  • Был(а) онлайн: 19.10.2019
  • Комментариев: 393
  • -1
Slavchik,
этой херни вообще нигде нет.

#12promax

  • 17 января 2013 20:04
  • Регистрация: 13.02.2010
  • Был(а) онлайн: 10.12.2015
  • Комментариев: 36
  • 0
что же вы не разобравшись навели канитель , просто ввели переменную , которая в некоторых случаях отсутствовала и давала возможность sql инъекции ...

#13MSW

  • 17 января 2013 20:33
  • Регистрация: 28.11.2009
  • Был(а) онлайн: 2.01.2020
  • Комментариев: 153
  • +3
это я сначала не рассмотрел что уже есть этот фикс в первом патче, потому когда разобрался то и удалил бо смысла с него уже нет, всё уже исправлено в патче дле.

--------------------

#14vpkach

  • 18 января 2013 19:37
  • Регистрация: 18.07.2012
  • Был(а) онлайн: 6.01.2015
  • Комментариев: 113
  • 0
Цитата: stepanOK
на ставить или нет?

Меня тоже этот вопрос интересует.

#1523neon23

  • 18 января 2013 19:39
  • Регистрация: 19.04.2010
  • Был(а) онлайн: 21.11.2024
  • Комментариев: 252
  • 0
stepanOK,
vpkach,
Цитата: MSW
всё уже исправлено в патче дле.

Не внимательные Вы наши...

#16sobakatochkaru

  • 19 января 2013 20:09
  • Регистрация: 28.12.2010
  • Был(а) онлайн: 24.04.2019
  • Комментариев: 36
  • +1
stepanOK,
смотрим выше в комментарий (ppoe) в нём ссылка на патч Патч безопасности для версий 9.6 и ниже - поставьте его если не ставили ранее он и решает эту проблему.

#17gugle

  • 21 января 2013 18:50
  • Регистрация: 1.04.2012
  • Был(а) онлайн: 14.02.2013
  • Комментариев: 31
  • 0
На дле-ньюс этот фикс еще с ноября висит!

#18I_Design_You

  • 8 июня 2013 13:48
  • Регистрация: 7.12.2012
  • Был(а) онлайн: 29.08.2018
  • Комментариев: 4
  • 0
Ошибка в версии: 9.6 и все более ранние версии, ya proveryal na 9.7,8. tam vsyo v norme.

Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.

Архив новостей
Ноябрь 2024 (9)
Октябрь 2024 (169)
Сентябрь 2024 (13)
Август 2024 (60)
Июль 2024 (12)
Июнь 2024 (30)

Последние комментарии: