реклама на сайте
подробности

 
 
2 страниц V   1 2 >  
Reply to this topicStart new topic
admin
сообщение Jul 12 2006, 11:54
Сообщение #1


Администратор форума
******

Группа: Администраторы
Сообщений: 3 118
Регистрация: 11-05-04
Пользователь №: 2



очередные были найдены в версии 2.1.6.

буду фиксить.
Go to the top of the page
 
+Quote Post
GetSmart
сообщение Aug 1 2006, 18:02
Сообщение #2


.
******

Группа: Участник
Сообщений: 4 005
Регистрация: 3-05-06
Из: Россия
Пользователь №: 16 753



В тему:
Поддержка форума

_______________

Только надо было написать так:
Нашёл дыру. Уезжаю в отпуск. Приеду - посмотрю на руины. Вместе посмеёмся.


--------------------
Заблуждаться - Ваше законное право :-)
Go to the top of the page
 
+Quote Post
AndyBig
сообщение Aug 1 2006, 19:06
Сообщение #3


Иногдящий
****

Группа: Свой
Сообщений: 691
Регистрация: 28-02-05
Пользователь №: 2 931



Цитата
Только надо было написать так:
Нашёл дыру. Уезжаю в отпуск.

Один из админов писал, что буквально 12-го числа ставили заплатки на форум. А та дыра, которой воспользовались уроды была опубликована 14-го числа smile.gif. Как раз когда udofun, как я понял, отбыл в отпуск.
Go to the top of the page
 
+Quote Post
admin
сообщение Aug 1 2006, 21:18
Сообщение #4


Администратор форума
******

Группа: Администраторы
Сообщений: 3 118
Регистрация: 11-05-04
Пользователь №: 2



все верно, я уезжал, но заплатки были поставлены товарищем.
дырку от 14ого числа проглядели.... виноват...
Go to the top of the page
 
+Quote Post
GetSmart
сообщение Aug 1 2006, 22:04
Сообщение #5


.
******

Группа: Участник
Сообщений: 4 005
Регистрация: 3-05-06
Из: Россия
Пользователь №: 16 753



Да ладно. Никто не виноват, кроме тех уродов. Как говорится, shit happens.
Не от всего и защитится-то можно. Вот винт скажем крякнет и кто будет виноват?
______________
А уменя такая мысля родилась. Я вообще не спец по всякому хостингу, серверам и прочей сетевой приблуде. Но можно ли сделать так, чтобы раздвоить входящий траффик на две линии и на два идентичных сервера. Чтобы только один был доступен по сети, но инфа обновлялась на них обоих и ... чё-то лажа какая-то получилась. Ладно, не знаю я нифига в этом деле.


--------------------
Заблуждаться - Ваше законное право :-)
Go to the top of the page
 
+Quote Post
BSV
сообщение Aug 1 2006, 22:44
Сообщение #6


Знающий
****

Группа: Свой
Сообщений: 541
Регистрация: 11-04-05
Из: Москва
Пользователь №: 4 045



Неплохо бы какую-нибудь систему обнаружения атак (аномалий) к серверу (форуму) прикрутить. Чтобы при обнаружении такого рода бяк сообщалось администраторам форума. Или сделать так, чтобы для совершения критичных для целостности форума действий требовалось участие N >= 2 администраторов (модераторов). Только тут важно соблюсти баланс между юзабельностью и желаемым уровнем защиты.


--------------------
Дурак, занимающий высокий пост, подобен человеку на вершине горы - все ему кажется маленьким, а всем остальным кажется маленьким он сам. /Законы Мерфи/
Go to the top of the page
 
+Quote Post
avv
сообщение Aug 2 2006, 04:25
Сообщение #7


Частый гость
**

Группа: Свой
Сообщений: 113
Регистрация: 28-01-05
Из: Владивосток
Пользователь №: 2 247



И наверно несложно убрать упоминание о версии движка форума, о чем упоминали в ветке про взлом. Мартышки из детского сада уж наверно обломятся, да?
Go to the top of the page
 
+Quote Post
one_man_show
сообщение Aug 2 2006, 11:39
Сообщение #8


Помогу, чем смогу
******

Группа: Админы
Сообщений: 2 786
Регистрация: 28-05-04
Из: Москва
Пользователь №: 25



Если говорить о версии движка и информации внизу страницы, то лучше не убирать, а написать что-то уводящее в сторону, например:
- не обновлять инфо, если движок обновили
- указать другой движок
или что-то в этом роде
Это конечно не для текущей ситуации, а на будущее


--------------------
С уважением,
Ваган Саруханов
Проекты|Форум|Facebook|Linkedin
Go to the top of the page
 
+Quote Post
AndyBig
сообщение Aug 2 2006, 20:25
Сообщение #9


Иногдящий
****

Группа: Свой
Сообщений: 691
Регистрация: 28-02-05
Пользователь №: 2 931



Согласен с сокрытием/подменой информации о версии движка. Это уберет львиную долю попыток сломать его.
Go to the top of the page
 
+Quote Post
Sirotinin
сообщение Aug 4 2006, 16:09
Сообщение #10


Частый гость
**

Группа: Свой
Сообщений: 154
Регистрация: 21-11-04
Пользователь №: 1 189



Я вам вполне профессионально могу сказать, что подмена версии движка не играет никакой роли.... наличие уязвимостей определяют по другим совсем факторам.
Как защищаться? Вовремя закрывать дыры smile.gif


--------------------
user posted image
Go to the top of the page
 
+Quote Post
sK0T
сообщение Aug 4 2006, 16:28
Сообщение #11


Местный
***

Группа: Свой
Сообщений: 241
Регистрация: 22-12-04
Пользователь №: 1 610



Цитата(BSV @ Aug 2 2006, 02:44) *
Или сделать так, чтобы для совершения критичных для целостности форума действий требовалось участие N >= 2 администраторов (модераторов). Только тут важно соблюсти баланс между юзабельностью и желаемым уровнем защиты.


Усложнение системы приводит к уменьшению её надёжности. А кто гарантирует, что в коде обеспечения одновременности администраторов не будет ещё худших ошибок?

Тут на мой вкус простое и понятное решение — ежедневное архивирование БД со сбросом на болванки или включение версий в БД, а-ля CVS…
Go to the top of the page
 
+Quote Post
hlebn
сообщение Aug 4 2006, 20:19
Сообщение #12


Частый гость
**

Группа: Свой
Сообщений: 131
Регистрация: 22-10-04
Пользователь №: 963



Цитата(Sirotinin @ Aug 4 2006, 20:09) *
Я вам вполне профессионально могу сказать, что подмена версии движка не играет никакой роли.... наличие уязвимостей определяют по другим совсем факторам.
Как защищаться? Вовремя закрывать дыры smile.gif

хотябы отведет мартышек ищущих поисковиками уязвимые форумы по номеру(типу) движка
Go to the top of the page
 
+Quote Post
Doka
сообщение Aug 4 2006, 20:29
Сообщение #13


Electrical Engineer
******

Группа: СуперМодераторы
Сообщений: 2 163
Регистрация: 4-10-04
Пользователь №: 778



Цитата(sK0T @ Aug 4 2006, 20:28) *
...Тут на мой вкус простое и понятное решение — ежедневное архивирование БД со сбросом на болванки или включение версий в БД, а-ля CVS…


решение многим по вкусу, но есть несколько принципиальных НО:
1) общий объем всего форума - для поиска суточных изменений этой "а-ля CVS" потребуется определенное время - работа форума итак нагружает вычислительную мощность сервера : даже если было внесено изменение в 1 символ всеравно будет просканировано содержимое всей БД - каждого файла.. кого устроит то, что раз в сутки форум будет недоступен 30-60 минут?!?
2) новые темы - новые файлы.. в CVS-подобных системах для отслеживания изменений новые файлы надо добавлять вручную..
.
эти проблемы решаемы, если бы логика CVS была бы интегрирована в сам движок форума - при штатной работе писать суточный лог-файл изменений (id новых сообщений и тем), либо просто находить сообщения дата создания которых относится к последним суткам, но поскольку сам IPB - что называется Third Parity Product, это уже надо предлагать непосредственно его разработчикам

ЗЫ: а насчет сброса на болванки - это лишнее. движок форума самое уязвимое место - поэтому достаточно грамотно задать права доступа к папкам: запретить скриптам форума доступ к тем папкам, в которых организовано CVS-хранилище.

ЗЗЫ: диавол.. стока идей.. можно даже наскрести на диссертацию =) ..поменять чтоли направление: вместо "05.12.04 радиотехника" взять "информатика" =)

Сообщение отредактировал Doka - Aug 4 2006, 20:31


--------------------
Блог iDoka.ru
CV linkedin.com/in/iDoka
Sources github.com/iDoka


Never stop thinking...........................
Go to the top of the page
 
+Quote Post
sK0T
сообщение Aug 6 2006, 07:17
Сообщение #14


Местный
***

Группа: Свой
Сообщений: 241
Регистрация: 22-12-04
Пользователь №: 1 610



Цитата(Doka @ Aug 5 2006, 00:29) *
1) общий объем всего форума - для поиска суточных изменений этой "а-ля CVS" потребуется определенное время - работа форума итак нагружает вычислительную мощность сервера : даже если было внесено изменение в 1 символ всеравно будет просканировано содержимое всей БД - каждого файла.. кого устроит то, что раз в сутки форум будет недоступен 30-60 минут?!?

Делаем дамп, архивируем, высылаем его на почту на gmail-е? Что-то а-ля CVS есть в самих БД, не помню только, как называется.

Цитата
2) новые темы - новые файлы.. в CVS-подобных системах для отслеживания изменений новые файлы надо добавлять вручную..

Не совсем верно. В SVN даже на дирректории и то распространяются версии. :-)
Go to the top of the page
 
+Quote Post
muravei
сообщение Aug 7 2006, 19:59
Сообщение #15


Гуру
******

Группа: Свой
Сообщений: 2 538
Регистрация: 13-08-05
Пользователь №: 7 591



Хочу предложить свои соображения по избежаниюsmile.gif
Правда, я ничего в этом не соображаю.smile.gif
Надо сделать так ,чтобы фактического удаления записи человеком не было.НИ КАКИМ!
Запись в базе помечалась бы как "удаленная" и не отображалась.Как в файловой системе, той лишь разницей ,
что фактическое удаление поисходило бы автоматически , спустя некоторое время, например через месяц.
Go to the top of the page
 
+Quote Post

2 страниц V   1 2 >
Reply to this topicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 21st July 2025 - 00:36
Рейтинг@Mail.ru


Страница сгенерированна за 0.01557 секунд с 7
ELECTRONIX ©2004-2016