Установка торрент-трекера TBDev YSE 2.0

Установка и настройка форумов, CMS и прочих веб-приложений

Модератор: doliar

Правила форума
По вопросам настройки и установки коммерческих web приложений (IPB, DLE, vBulletin и т.д.) обращайтесь в техническую поддержку данных web приложений.

На данном форуме не рекомендуется создавать темы по вопросам настройки и установки коммерческих web приложений.

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Blick » 29 сен 2009, 08:44

О народе думаем Rostov114 о народе.Правда говорят установка помойму-му сложнеее чем старая версия надо будет попробовать
Изображение
Изображение
Изображение

Blick писал(а):О людях думаешь Conteo :D ©Наша Russia

Conteo писал(а):Да кудаж мне отдыхать покудо в ФОСе такой беспредел творится!
Аватара пользователя
Blick
Участник
 
Сообщения: 23
Зарегистрирован: 22 сен 2009, 21:50
Домен: webmasters.vfose.ru

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Rostov114 » 29 сен 2009, 11:47

Blick писал(а):О народе думаем Rostov114 о народе.Правда говорят установка помойму-му сложнеее чем старая версия надо будет попробовать

Хм...не знаю, не знаю. У себя ставил, пришлось изменить только 1 значение.
Некоммерческий проект «HSDN»
Аватара пользователя
Rostov114
Автор
 
Сообщения: 3199
Зарегистрирован: 18 окт 2007, 02:21

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Blick » 29 сен 2009, 13:51

напиши тут заранее чтоб не спрашивали
Изображение
Изображение
Изображение

Blick писал(а):О людях думаешь Conteo :D ©Наша Russia

Conteo писал(а):Да кудаж мне отдыхать покудо в ФОСе такой беспредел творится!
Аватара пользователя
Blick
Участник
 
Сообщения: 23
Зарегистрирован: 22 сен 2009, 21:50
Домен: webmasters.vfose.ru

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Rostov114 » 29 сен 2009, 14:14

Blick писал(а):напиши тут заранее чтоб не спрашивали

:) В файле ./include/init.php задать константу COOKIE_SALT.
Это защитит от того если даже стырили пассхеш то подставив его ничего сделать не смогут. (xD Но сейчас даже и это пытаюсь проработать в сплоите).
Некоммерческий проект «HSDN»
Аватара пользователя
Rostov114
Автор
 
Сообщения: 3199
Зарегистрирован: 18 окт 2007, 02:21

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Blick » 29 сен 2009, 21:13

Rostov114 писал(а):
Blick писал(а):напиши тут заранее чтоб не спрашивали

:) В файле ./include/init.php задать константу COOKIE_SALT.
Это защитит от того если даже стырили пассхеш то подставив его ничего сделать не смогут. (xD Но сейчас даже и это пытаюсь проработать в сплоите).

ну что проработал??что получилось
Изображение
Изображение
Изображение

Blick писал(а):О людях думаешь Conteo :D ©Наша Russia

Conteo писал(а):Да кудаж мне отдыхать покудо в ФОСе такой беспредел творится!
Аватара пользователя
Blick
Участник
 
Сообщения: 23
Зарегистрирован: 22 сен 2009, 21:50
Домен: webmasters.vfose.ru

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Rostov114 » 29 сен 2009, 22:38

Blick писал(а):ну что проработал??что получилось

:) Ну вообще то, данное действие уже не SQL инъекция, а PHP.
Щас думаю над другим, над одной капчей и анонсером.
Некоммерческий проект «HSDN»
Аватара пользователя
Rostov114
Автор
 
Сообщения: 3199
Зарегистрирован: 18 окт 2007, 02:21

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Blick » 01 окт 2009, 07:30

Недавно нами было сообщено о найденной уязвимости в сборке движка торрент-трекера TBDev YSE Pre 6, но подробности не сообщались. Здесь представлена некоторая информация по этой уязвимости.

Уязвимость в TBDev YSE Pre 6 и основанных на нем сборках

В этой сборке было найдено сразу 2 критичные уязвимости, о которых ранее нигде не сообщалось.

Первая уязвимость была найдена в файле announce.php: при определенном уровне программирования позволяет злоумышленнику получить пароль от базы данных, провести SQL-инъекцию, либо, при высоком уровне мастерства провести PHP-инъекцию.

Подверженные атаке сборки: YSE Pre 6 (потенциально, Pre 7), Kinokpk.com Releaser 2.70 (исправлено в последнем обновлении), Catarr Edition Beta 1, bt-star.ru, а так же все сборки, в которых используется почти не измененный анонсер от TBDev YSE.

Защищенные сборки: последнее обновление Kinokpk.com Releaser 2.70, оригинальный TBDev.

Вторая уязвимость найдена в модуле администрирования и присутствует во всех сборках, использующих админ-панель от YSE. Позволяет при наличии прав администратора выполнить PHP-инъекцию кода.

Присутствует в тех же сборках, кроме Kinokpk.com Releaser, где используется собственная админ-панель.

По соображениям безопасности, способы атаки а так же куски уязвимого кода не приводятся здесь. Для разработчиков в дальнейшем будет предоставлен мануал по удалению.

Методом эвристического анализа выяснено, что автором обоих уязвимостей сознательно является Yuna Scatari.

1 уязвимость:

из файла annonce.php удалить


Код: Выделить всёРазвернуть
if (strpos($passkey, '?')) {
$tmp = substr($passkey, strpos($passkey, '?'));
$passkey = substr($passkey, 0, strpos($passkey, '?'));
$tmpname = substr($tmp, 1, strpos($tmp, '=')-1);
$tmpvalue = substr($tmp, strpos($tmp, '=')+1);
$GLOBALS[$tmpname] = $tmpvalue;


2 уязвимость:

из файла /admin/core.php удалить


Код: Выделить всёРазвернуть
foreach ($_GET as $key => $value)
$GLOBALS[$key] = $value;
foreach ($_POST as $key => $value)
$GLOBALS[$key] = $value;
foreach ($_COOKIE as $key => $value)
$GLOBALS[$key] = $value;



Оба куска кода надо просто удалить. Они никак не влияют на нормальную работу трекера.
Последний раз редактировалось Blick 01 окт 2009, 14:30, всего редактировалось 1 раз.
Изображение
Изображение
Изображение

Blick писал(а):О людях думаешь Conteo :D ©Наша Russia

Conteo писал(а):Да кудаж мне отдыхать покудо в ФОСе такой беспредел творится!
Аватара пользователя
Blick
Участник
 
Сообщения: 23
Зарегистрирован: 22 сен 2009, 21:50
Домен: webmasters.vfose.ru

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Rostov114 » 01 окт 2009, 11:05

А жирным обязательно?
Некоммерческий проект «HSDN»
Аватара пользователя
Rostov114
Автор
 
Сообщения: 3199
Зарегистрирован: 18 окт 2007, 02:21

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение Blick » 01 окт 2009, 14:30

Rostov114 писал(а):А жирным обязательно?

исправлено :wink:
Изображение
Изображение
Изображение

Blick писал(а):О людях думаешь Conteo :D ©Наша Russia

Conteo писал(а):Да кудаж мне отдыхать покудо в ФОСе такой беспредел творится!
Аватара пользователя
Blick
Участник
 
Сообщения: 23
Зарегистрирован: 22 сен 2009, 21:50
Домен: webmasters.vfose.ru

Re: Установка торрент-трекера TBDev YSE 2.0

Сообщение WowanxXx5 » 01 окт 2009, 22:37

Blick писал(а):2 уязвимость:

из файла /admin/core.php удалить


Код: Выделить всёРазвернуть
foreach ($_GET as $key => $value)
$GLOBALS[$key] = $value;
foreach ($_POST as $key => $value)
$GLOBALS[$key] = $value;
foreach ($_COOKIE as $key => $value)
$GLOBALS[$key] = $value;




если это удалить, то возникают проблемы с блоками!
WowanxXx5
Активный участник
 
Сообщения: 58
Зарегистрирован: 30 мар 2009, 19:53

Пред.След.

Вернуться в Установка веб-приложений

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 0