We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 28106
    • 91 Posts
    Здравствуйте!

    У меня сейчас Modx 0.9.6.2 стоит и недавно поломали, теперь хочется узнать о уязвимостях самых критичных, которые могут быть использованы в 0.9.6.2.

    До Modx 0.9.6.3 обновить сейчас никак не могу, это связанно и со сложностью подгонки (как же долго мучался когда настраивал и исправлял 0.9.62...), да к тому же полно нюансов в новой сборке, и, ко всему прочему, сайт практически постоянно должен быть доступен сейчас, а я боюсь что могу обновлением где-нибудь напортачить, и на долго его вывести из строя.

    Обновляться нужно по любому, но это я сделаю немного позже. А сейчас нужно как-то защититься, временно, так сказать.

    Испытал на себе уязвимость reflect, и уязвимость форума smf. Нагадили сволочи так, что мама не горюй..

    Кто-нибудь еще сталкивался с другими уязвимостями и методами их ликвидации?
      ----------------------------
      in ModX we trust
      • 785
      • 2,113 Posts
      Quote from: SpaceW at Jan 28, 2009, 07:23 AM

      Испытал на себе уязвимость reflect
      Небось globals on на хостинге установлено?
        Создание сайтов на MODx, поддержка сайтов, поисковая оптимизация, программирование, копирайтинг
        Статьи о MODx, регулярно новые публикации
        • 28106
        • 91 Posts
        Да, есть такой смертный грех, теперь-то, конечно, офф)
          ----------------------------
          in ModX we trust
          • 785
          • 2,113 Posts
          В принципе при globals on возможностей для взлома может быть много, но если стоит off, то все в целом нормально. Подробнее об уязвимостях и писал тут, вразумительно никто не сказал, зачем срочно все менять на 0.9.6.3.
            Создание сайтов на MODx, поддержка сайтов, поисковая оптимизация, программирование, копирайтинг
            Статьи о MODx, регулярно новые публикации
            • 28106
            • 91 Posts
            Спасибо, теперь мне спокойней)

            А вообще это первый раз, когда ломанули модкс у меня, хотя пользуюсь давно. Система достаточно безопасная
              ----------------------------
              in ModX we trust
              • 36823
              • 334 Posts
              А smf обновлять своевременно надо, до 1.1.7. На сайте разработчика есть соответствующие темы.
                • 21621
                • 23 Posts
                Quote from: SpaceW at Jan 28, 2009, 07:23 AM

                Здравствуйте!

                У меня сейчас Modx 0.9.6.2 стоит и недавно поломали, теперь хочется узнать о уязвимостях самых критичных, которые могут быть использованы в 0.9.6.2.

                До Modx 0.9.6.3 обновить сейчас никак не могу, это связанно и со сложностью подгонки (как же долго мучался когда настраивал и исправлял 0.9.62...), да к тому же полно нюансов в новой сборке, и, ко всему прочему, сайт практически постоянно должен быть доступен сейчас, а я боюсь что могу обновлением где-нибудь напортачить, и на долго его вывести из строя.

                Обновляться нужно по любому, но это я сделаю немного позже. А сейчас нужно как-то защититься, временно, так сказать.

                Испытал на себе уязвимость reflect, и уязвимость форума smf. Нагадили сволочи так, что мама не горюй..

                Кто-нибудь еще сталкивался с другими уязвимостями и методами их ликвидации?

                По поводу безопасного обновления позвольте дать маленький совет wink

                Сделайте копию базы и копию сайта себе на комп и потом, залейте на тестовый домен, хоть на домен третьего уровня к основному домену, и спокойно пробуйте обновляться, не боясь сломать продакшн wink

                Сам так делаю, да и вполне очевидное решение smiley

                p.s. Копию лучше ставить в базу, отличную от основной wink
                  • 28106
                  • 91 Posts
                  Кстати, раз разговор зашел о создании копии сайта, кто как делает бекап?
                  С базой данных все понятно, а вот с файлами.

                  У меня например хостер вообще к этому не очень относиться, т.е. у него для меня никаких открытых возможностей нет. Через фтп - одна морока, постоянные разрывы, часть не скачивается с первого раза..
                  Пробовал и скрипт AlfaUngzipper - интересный скриптик, но у меня что-то не работает (скорее всего, что с ним больше 30 мб архивировать не вариант). А хостер говорит, что делает бэкапы сам и по запросу он может восстановить сайт, но, почему-то, отдать мне бэкап наотрез отказывается...
                    ----------------------------
                    in ModX we trust
                    • 22301
                    • 1,084 Posts
                    Quote from: SpaceW at Jan 29, 2009, 07:57 AM

                    А хостер говорит, что делает бэкапы сам и по запросу он может восстановить сайт, но, почему-то, отдать мне бэкап наотрез отказывается...

                    а в каком виде надо получить бэкап с хостера?

                    я не помню, в каком виде у меня на sweb.ru бэкапится, но есть возможность восстановить всё -- и базу, и файлы --нажатием одной кнопки. бэкапы делаются каждый день и хранятся 2 недели. когда сайты ломались, то меня это даже не так, чтобы очень сильно напрягало, надо было просто обнаружить поломки вовремя.

                    как вариант, можно, конечно, упаковывать скриптом все папки, класть архив в открытый доступ и выкачивать его тупо по http, но в таком случае надо понимать, что придётся оплачивать место в двойном размере. в случае, если хостер делает бэкапы, формально они хранятся не на территории клиента.
                      [img]http://jurist-info.ru/pic/rrr.jpg[/img]

                      Безжалостный пияр!
                      Artima -- неуч!
                      Осторожно: преступная локализация -- modx-cms.ru
                      Баштанник Андрей -- мегапрограммер из Белоруссии и поедатель говна, очень критично настроенный молодой человек!

                      Дисклеймер для общительных: даю сам себе право транслировать в открытый эфир содержание лички, just for fun
                      • 28106
                      • 91 Posts
                      Хостер тоже хранит бекапы, но, честно говоря, всегда приятней и надежней иметь копию у себя на локалке, так спиться лучше)

                      С местом все в порядке, так как отводится под сайт 3 Гб, а занято только 600 мб. А скриптом что-то никак не получается все папки упаковать, что бы просто скачать. Я вообщем-то, не очень силен в работе с зипоподобными библиотеками, поэтому использовать пытался сторонние скрипты, но даже у людей, судя по всему, хорошо разбирающихся, скрипты не работают - выводится просто пустая страница, видимо хостер ограничения поставил и поэтому большой объем у меня не пакуется..
                        ----------------------------
                        in ModX we trust