We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 785
    • 2,113 Posts
    Если при создании новых сайтов следует использовать версию 0.9.6.3, то обновление версии для работающих сайтов не столь очевидно. Можно рассмотреть упоминающиеся в этой теме уязвимости:

    1. Уязвимость через reflect – наиболее часто используемая в последнее время злоумышленниками. Если register_globals установлено в off, эта уязвимость не страшна – атаки на сайт могут продолжаться, что можно увидеть в логах сервера, но нанести вред злоумышленники не смогут. Если же register_globals установлено в on, вероятность успешной атаки высока, и не только через использование reflect.
    2. Уязвимость через htcmime была исправлена уже в версии 0.9.6.1p2. Если используется более ранняя версия, следует заменить файлы assets/js/htcmime.php и manager/media/script/forIE/htcmime.php аналогами из версии 0.9.6.1p2.
    3. Уязвимость AjaxSearch с использованием as_language была исправлена в версии 1.7 сниппета. Если используется более ранняя версия, следует обновить этот сниппет (или добавить пару команд в файл AjaxSearch.php для устранения уязвимости), тем более что в последних версиях много полезных исправлений.
    4. Уязвимость с использованием параметра username – не совсем понятна суть уязвимости. Если кто-то разобрался с нею, может написать здесь, в чем проблема.

    Если известны другие уязвимости, устраненные в версии 0.9.6.3, их также следует рассмотреть, но пока вроде бы особых причин срочно обновлять версию системы на всех старых сайтах нет.
      Создание сайтов на MODx, поддержка сайтов, поисковая оптимизация, программирование, копирайтинг
      Статьи о MODx, регулярно новые публикации
      • 26085
      • 494 Posts
      Quote from: AKots at Dec 28, 2008, 12:37 AM

      4. Уязвимость с использованием параметра username – не совсем понятна суть уязвимости. Если кто-то разобрался с нею, может написать здесь, в чем проблема.
      Через неё можно стащить pass и login через js
      <script>alert(document.cookie);... типо того
        • 897
        • 1,620 Posts
        пароль лежит в md5 а логин видно итак.

        кстати, вот реальный способ победакурить: надо найти возможность почитать(и изменить при необходимости) файл /assets/cache/siteCache.idx.php. добраться до него. на самом деле, не слишком сложно.

        Что же там можно сделать!? ну например попробовать изменить код плагина восстановления пароля для отправки писем вам на почту. Или зарегистрировать туда плагин который вышлет вам на почту логин и пароль к базе при первом же заходе в админку. Фантазия может родить еще варианты.

        удачи!
          "Und wenn du lange in einen Abgrund blickst, blickt der Abgrund auch in dich hinein."

          Не используйте Revo для "просто сайтов". Используйте Evo

          Who can defeat the Russian bear?
          • 785
          • 2,113 Posts
          Quote from: SamZ at Dec 28, 2008, 05:18 AM

          Через неё можно стащить pass и login через js
          Непонятно, как можно стащить пароль. И в исходном описании (по ссылке) подразумевается, как мне кажется, что-то другое: «Input passed to the "username" parameter when logging in is not properly sanitised before being returned to the user. This can be exploited to inject and execute HTML and script code in a user’s browser session in context of an affected site.»

          Но в версии 0.9.6.3 я не заметил особых изменений в части подключения пользователей, так что лично мне непонятно, какие проблемы возможны и как они решены.

          Quote from: Aleksey at Dec 28, 2008, 06:06 AM

          Фантазия может родить еще варианты.
          Если кто-то действительно такое нафантазирует, то взломать можно будет любой сайт и переход на 0.9.6.3 не поможет.
            Создание сайтов на MODx, поддержка сайтов, поисковая оптимизация, программирование, копирайтинг
            Статьи о MODx, регулярно новые публикации