My-dle.ru - Все для Dle

Все для Dle: Модули, Хаки, Шаблоны.

Уязвимости и различные баги в dle и как их править

Модули Хаки Шаблоны
Пароль:
RSS Карта сайта SEO анализ

У НАС НАШЛИ

парсер торрентов для dle
не правильное отображение цифрового рейтинга dle
модуль для дле гороскопы
DLE тему
my-dle.ru
my-dle.ru
xuk.ru
kino shablon dle 9.5
Порно шаблоны dle
иконки для доски объявлений
psd макет хостинг компании
dle шаблон магазин
sp-86.ru
шаблоны для кино сайтов
шаблоны для dle игры games
dle защита от ботов
dle парсер kinopoisk
5 последних новостей с картинкой dle
dle 9.5 защита от спама
шаблоны dle городской портал
GudGirls
сборки dle 9.5
скрипт онлайн поддержки на сайт
redtude
конструктор форм обратной связи dle 9.5
смайлы для dle
кнопка подробнее
редтуб ком
у нас нашли для дле
смайлы
шаблоны gta sa для dle
движок для сайт знакомств
шаблон steam магазина
шаблон магазин steam
ДЛЕ модуль добавления комментария
социальныя сеть dle
"доска объявления" dle
Повышение тИЦ v.2.0 Руководство от Веброка
как убрать копирайт dle 9.5
phpbb3 логотип
бесплатные модули выпадающего меню дле 9.5
DLE 9 защита от спама в поле подпись
иконки содержание
киношаблон dle 9.5
хинт для dle
модуль стол заказа для DLE 9.5
одобрение друзей v1.3 и удаление сообщений для "мо...

НАША КНОПКА

Мы были бы очень признательны, если бы вы установили на своём сайте нашу кнопку или текстовую ссылку на наш сайт.




Неофициальный сайт Datalife Engine

Взлом любого сайта с модулем Облако тегов для DLE

АвторАвтор: Aizek Дата13 марта 2010 КатегорияКатегория: Баги ПросмотровПросмотров: 6351
Взлом любого сайта с модулем Облако тегов для DLE

Вот и прило время закрывать дырку пользователям DLE всех версий, кто использует модуль Облако тегов для DLE (ССЫЛКА).
(дырка проуколена на сайтах от 7.5 до 8.3, на более ранние версии не натыкался)
Простым запросом, в любом браузере - делаем укольчик или что покруче и сайт наш... =)

Итак приступим:
У нас два варианта: 1)Первый, по HTML 2)через XSS.
Да, дырка настолько большая что и простой html отрабатывает так как нам нужно.

вход на сайт XSS:
Внимание! У вас нет прав для просмотра скрытого текста.



вход на сайт простым HTML :
Внимание! У вас нет прав для просмотра скрытого текста.



Вывод: Чем больше украшательств на сайте, тем больше дырок.

Если у Вас возникли вопросы по поводу

"Взлом любого сайта с модулем Облако тегов для DLE"

, задайте их на форуме:
Для обсуждения на форуме нужно зарегистрироваться

Своё Спасибо, еще не выражали.
В заметки:

13 марта 2010, 22:46

Я немного не понял что это такое? Как защитить свой сайт или что? У меня DLE 8.3
14 марта 2010, 12:20

никак это не работает, это присто реклама другова сайте
14 марта 2010, 18:28

Получается вот что: PHPSESSID=efbe22804d48bbb254b66f4c41e7583к И что с этим делать дальше???
15 марта 2010, 01:34

У кого ещё какие мысли?
16 марта 2010, 01:43

xaknem,
voshod1075,

так вам сразу и сказали как сайти ломать.


--------------------
21 марта 2010, 15:01

etot samiy vidavaemiy kod yavlaetsa md5
25 марта 2010, 13:13

Пути решения проблемы:

Вариант от -=BlackSmoke=- :

заинглудь в файл класс парсинга входящих данных(parse.class.php) и с помощью него сделай фильтрацию. Что-то типа
<code>
$tags = $db->safesql( htmlspecialchars( strip_tags( stripslashes( trim( $_GET['tagcloud'] ) ) ), ENT_QUOTES ) );
</code>

Топорный метод от xex:

а еще можно и нужно в настройках админки иметь такой расклад:
Метод авторизации в админпанели = Расширенный метод
+ для надежности и большей параноидальности
Контроль изменения IP адреса = Высокий уровень
Сбрасывать ключ авторизации при каждом входе? = Да

(ну и надеюсь админка не admin.php называется + я себе даже в .htaccess админку разрешил только с одного ИП )

и кража кук будет бесполезна


-----------------------
Статус: Генерал :: Изменён: 1 июля 2010
3 июня 2010, 15:19

ахаха! lovemd Реально работает, другу сайт сломал respekt

Информация

Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.

Апдейты Yandex:

↓ Апдейты Яndex тИЦ
12.04.2012
16.02.2012
03.02.2012
↓ Апдейты выдачи Яndexa
17.05.2012
14.05.2012
12.05.2012
↓ Апдейты ЯКаталога
17.05.2012
15.05.2012
10.05.2012

Самые активные

1
Аватар Aizek
2
Аватар LUCEfeel
3
Аватар 5Nizza
4
Аватар tumoxa
5
Аватар Shelehovec
6
Аватар RTM
7
Аватар MacKenzie
8
Аватар Большой Кактус
9
Аватар voshod1075
10
Аватар victor200
11
Аватар eXteRnaL
12
Аватар Diren
 

КТО ОНЛАЙН

Юзеры ( 2): Активность:
chaman 06:47:45
TirunGolda 06:46:20

Гостей: 8
Всех: 12

Боты ( 2):
06:47:36
06:47:18

Опрос

Как вы нас нашли?


Поисковая система
От друга
По ссылке с другого сайта
Другое