Объединенный Открытый Проект - Сайт для Настоящих Компьютерщиков

Объединенный Открытый Проект

Сайт для Настоящих Компьютерщиков

; Логин:
  Пароль:
Обычный
Безопасный
Запомнить пользователя



Зарегистрироваться
Забыли пароль?
 
 
 
Объединенный Открытый Проект »   Русский IkonBoard »   Форум поддержки русской версии IkonBoard »   Уязвимость в Ikonboard 2.1.9
RSS

Уязвимость в Ikonboard 2.1.9

Текущий рейтинг темы: Нет

<<Назад  Вперед>>Модератор: GramПечать
 
Sovdep
Новичок


Всего сообщений: 22
Рейтинг пользователя: 0





Дата регистрации на форуме:
25 апр. 2003
Изменение содержимого логов поиска с целью выполнение команд на сервере
Уязвимость в search.cgi позволяет удаленному пользователю изменить содержимое логов поиска, чтобы выполнить произвольные команды на сервере.

Межсайтовый скриптинг
Уязвимость в скрипте misc.cgi позволяет удаленному пользователю выполнить XSS нападение.

Cross-Site Scripting в Ikonboard
Возможно ввести произвольный код сценария в сообщения форума через тэги изображения если HTML допускается (img)javasCript:alert('Hello world.')(/img)

Да и вообще уязвимостей туча

Давно уж способы взлома обнаружены и опубликованы
с припиской "Способов устранения обнаруженной уязвимости не существует в настоящее время "

Если это все так, какие первоочередные меры защиты можете рекомендовать?
4X_Pro
Руководитель Проекта
Настоящий Компьютерщик
4X_Pro
Откуда: Москва
Всего сообщений: 2994
Рейтинг пользователя: 79





Дата регистрации на форуме:
29 сен. 2001
1) Search.cgi в моей версии не используется начиная с Release 3, поэтому его можно просто удалить. Вместо него используется search2.cgi, который имеет несколько другой формат (хотя и не исключаю, что там может быть аналогичная уязвимость). Еще советую в каталог search положить файл .htaccess со строкой Deny from all. Это запретит выполнение файлов как скриптов в данном каталоге (работает только на Apache).
2) Тут надо поставить проверку на параметр $uin (и $aolname) в этом самом misc.cgi и проверять его на наличие нежелательных символов (удалять все не-цифры для ICQ и неалфавитно-цифровые символы для aol).
3) в моей версии это исправлено в Release 4
Есть еще более радикальный вариант: перейти на мою новую разарботку - Intellect Board.

---
Каждый человек всегда может найти, чем он может быть полезен окружающим. Проблема только в одном: слишком многие не хотят это искать.
wsx
Участник Проекта
Юниксойд, сетевик
wsx
Откуда: Казань
Всего сообщений: 1074
Рейтинг пользователя: 28

Репутация пользователя: 1




Дата регистрации на форуме:
14 янв. 2005
Ага! и ещё по больше слушайте www.securitylab.ru :))

Они вам по Секурности насоветуют :)) ыыыы
4X_Pro
Руководитель Проекта
Настоящий Компьютерщик
4X_Pro
Откуда: Москва
Всего сообщений: 2994
Рейтинг пользователя: 79





Дата регистрации на форуме:
29 сен. 2001
Да нет, почему же... Просто на SecurityLab писали либо про оригинальную английскую версию, либо про версию от Рубоард...

---
Каждый человек всегда может найти, чем он может быть полезен окружающим. Проблема только в одном: слишком многие не хотят это искать.
Gram
Модератор раздела

Gram
Откуда: здешний
Всего сообщений: 566
Рейтинг пользователя: 14

Репутация пользователя: 1




Дата регистрации на форуме:
23 июля 2003
В версии Ikonboard от OpenProj.Ru серьезных уязвимостей действительно нет... Про некоторые мелкие дырки в безопасности я писал в аську XXXXPro... Сейчас уже не помню что это за баги...
4X_Pro
Руководитель Проекта
Настоящий Компьютерщик
4X_Pro
Откуда: Москва
Всего сообщений: 2994
Рейтинг пользователя: 79





Дата регистрации на форуме:
29 сен. 2001
Нет, уязвимость 2 осталась, но использовать ее довольно затруднительно (точнее сказать, без использования социальной инженерии - вообще невозможно).

---
Каждый человек всегда может найти, чем он может быть полезен окружающим. Проблема только в одном: слишком многие не хотят это искать.
wsx
Участник Проекта
Юниксойд, сетевик
wsx
Откуда: Казань
Всего сообщений: 1074
Рейтинг пользователя: 28

Репутация пользователя: 1




Дата регистрации на форуме:
14 янв. 2005
Да я вобще в целом о проекте Securitylab :)
<<Назад  Вперед>>Модератор: GramПечать
Объединенный Открытый Проект »   Русский IkonBoard »   Форум поддержки русской версии IkonBoard »   Уязвимость в Ikonboard 2.1.9
RSS
Быстрый переход в раздел:


Время выполнения скрипта: 0.0717. Количество выполненных запросов: 18, время выполнения запросов 0.0477