We build. You grow.

Get best community software here

Start a social network, a fan-site, an education project with oxwall - free opensource community software

Уязвимость? | Forum

Banaмba
Banaмba Feb 20 '13
Я поставил на страницу регистрации загрузку фотографии. Но некоторые пользователи регистрируются без фотографии, хотя этого и не должно было быть. Обновление безопасности для 1.4 насколько помню, устанавливал. Платформа версия: 1.4.0 (5130)


Также в логах есть адрес вот такого типа - http://ineedproxy:888888@banamba.ru/join, при основном адресе banamba.ru

Плагин антиспамер отключен мной.

The Forum post is edited by Banaмba Feb 20 '13
Banaмba
Banaмba Feb 21 '13
Регистрации без фотографии продолжаются, хотя без загрузки фотографии регистрация не разрешена. Очень хочется услышать ответ, почему так.
Sergey
Sergey Feb 22 '13
А я ведь как-то избавился от них... Сейчас сам смотрю и понять не могу.

Кстати заметил что у тебя на сайте, не нужно соглашаться с правилами. Попробуй включить.

Banaмba
Banaмba Feb 22 '13
Quote from Sergey Кстати заметил что у тебя на сайте, не нужно соглашаться с правилами. Попробуй включить.

Сейчас включил его, посмотрим. Можно также активировать антиспамер. Но я хочу понять, как это происходит. Не уязвимость ли это? Кроме того, при вставке текстов с других сайтов читается и форматирование. Это решаемо через блокнот, но опять же, HTML у меня отключен, а теги формата вставляются. Кстати неплохо бы иметь плагин фильтра для HTML, как это например в Drupal, это другой вопрос.
Banaмba
Banaмba Feb 22 '13
обратите внимание на этот адрес http://ineedproxy:888888@banamba.ru/join он содержит почтовый адрес 888888@banamba.ru, но сейчас заглянул в панель хостера, там только мои ящики, ни чего другого не увидел.
Sergey
Sergey Feb 22 '13
Quote from Banamba
Quote from Sergey Кстати заметил что у тебя на сайте, не нужно соглашаться с правилами. Попробуй включить.

Сейчас включил его, посмотрим. Можно также активировать антиспамер. Но я хочу понять, как это происходит. Не уязвимость ли это? Кроме того, при вставке текстов с других сайтов читается и форматирование. Это решаемо через блокнот, но опять же, HTML у меня отключен, а теги формата вставляются. Кстати неплохо бы иметь плагин фильтра для HTML, как это например в Drupal, это другой вопрос.
HTML форматирование копирует браузер. Мне правда это тоже не очень нравится.

Надо подать разработчикам идею, на счет возможности удаления форматирования при вставке текста.



Quote from Banamba обратите внимание на этот адрес http://ineedproxy:888888@banamba.ru/join он содержит почтовый адрес 888888@banamba.ru, но сейчас заглянул в панель хостера, там только мои ящики, ни чего другого не увидел.

Думаю стоит обновить версию до 1.5.1, возможно в новой это исправлено.

По хорошему нужно скидывать сюда лог. А так не очень понятно, где именно вводится запрос.



Banaмba
Banaмba Feb 22 '13
Quote from Sergey По хорошему нужно скидывать сюда лог. А так не очень понятно, где именно вводится запрос.

Где можно посмотреть полные логи? Я пользовался сторонним сервисом для определения ip -  iplogger.ru это мне удобно для простого наблюдения, всегда под рукой, и он кстати раз озадачил пройдя защиту TOR.
Banaмba
Banaмba Feb 22 '13
Quote from Sergey Думаю стоит обновить версию до 1.5.1, возможно в новой это исправлено.

Обновлять все равно буду, но как то не хочется спешить, и 1.5.1  в некоторых моментах дизайна мне не нравится. И гадать, исправлено оно или нет тоже не хочется.
Banaмba
Banaмba Feb 22 '13
Для 1.5.1, а я имею обновленный клон основного сайта, проверить регистрации не возможно, но форматирование при вставке с другого сайта, не сохраняется! 

Формат виден в поле вставки текста, но исчезает при сохранении. Теги видимо режет. Но ссылки встают при копировании. 

The Forum post is edited by Banaмba Feb 22 '13
Sergey
Sergey Feb 22 '13
Да, действительно не сохраняет) Вставляется тег <span> - это очень хорошо) 

Хотя стили по прежнему переносятся((

The Forum post is edited by Sergey Feb 22 '13
Banaмba
Banaмba Feb 22 '13
Ещё раз проверил. Вырезаны теги заголовков. Остальное -  фон, ссылки, рисунки, все остается. Формат теста уже не стал рассматривать. Это для вставки в пост. Для комментариев режутся все теги, и запрет стоит на размещение HTML в комментариях. Дневник для версии 1.5.1 Какой смысл запрещать HTML только в комментариях, если атаку можно провести из дневника или топика форума (если я правильно понял)? Хотя в WordPress так же, во всяком случае было так, это возможно и удобно иногда для копипаста, а если не надо то через блокнот. Но пользователи то люди разные.


Правила включены в регистрацию со вчерашнего, и пока никто в обход фотографии не зарегистрировался (хотя фото в регистрации обходят).

The Forum post is edited by Banaмba Feb 22 '13
Banaмba
Banaмba Feb 22 '13
Хранит ли oxwall полные логи адресов и посещений? Если да то где? Или нужно запрашивать (искать) у хостера? И что ещё можно посмотреть в логах?
The Forum post is edited by Banaмba Feb 22 '13
Sergey
Sergey Feb 24 '13
Нет Oxwall не хранит такой инфы. Нужно на хостере смотреть если такая услуга имеется.

Вообще для получения информации о посещениях, можно поставить счетчик на сайт. Как правило вся инфа выводится, кроме IP.

Я использую одновременно 5 счетчиков Live Internet, Google Analytics, Yanex Metrika, OpenStat и Рамблер топ 100.


Banaмba
Banaмba Feb 25 '13
Я использую Google Analytics, и iplogger.ru для экспресс просмотра. Пока хватает, но за рекомендации спасибо, буду их иметь в виду.


После включения в регистрацию подтверждения правил, ни одной регистрации в обход фотографий пока нет.

Banaмba
Banaмba Feb 25 '13
Есть новая регистрация в обход загрузки фото. Пользовательское соглашения включено в регистрацию. Можно ещё включить антиспамер, но речь о другом. Ведь это же уязвимость.
Sergey
Sergey Feb 25 '13
надо разработчиков сюда... это их косяк)))

и как говорится vorwärts исправлять ошибки)

The Forum post is edited by Sergey Feb 25 '13
Евгений
Евгений Feb 26 '13
На сайте вроде с фотографией...
Sergey
Sergey Feb 26 '13
Quote from Евгений На сайте вроде с фотографией...

Боты обходят и капчу и фото и все остальное
Banaмba
Banaмba Feb 27 '13
Quote from Евгений На сайте вроде с фотографией ...

Маска в капюшоне? Это мой дефолтный аватар )
Banaмba
Banaмba Mar 2 '13
Какая то часть ботов, и возможно даже большая, отсекается. Я часто вижу адрес http://banamba.ru/join, но регистраций в это время нет. Так что наверное не все боты обходят обязательные условия. Но дырка все же есть.
The Forum post is edited by Banaмba Mar 2 '13
Pages: 1 2 »