В админках появились вот такие варниги - Looks like scj/admin/.htpasswd has more then 1 record. It means that there's more then 1 account can login to admin area.
Админы написали:
на домене domain.com в каталоге thumbs нашли два php файла, через них шли POST запросы, судя по всему через них были модифицированы .htpasswd файлы.
Удалили везде логина root2, так же переместил thumbs/admin.php в корзину, больше нигде нет в каталогах thumbs php файлов.
У вас в шаблонах косяк с безопасностью, который позволяет через форму поиска запускать процессы в шеле на сервере.
Мы сейчас заблокировали возможность запуска процессов, но это также частично повлияло на функционалы смартов.
__________________________________________________________________________________________
в content_search :
<title><? echo ucwords('<!--SEARCH_QUERY-->'); ?> </title>
Тут допустима вставка '. system() .'
_____________________________________________________________________________________________
Подскажите как это исправить? Как сделать что-бы нельзя было через форму поиска запускать процессы в шеле?
Взломали через поиск
Re: Взломали через поиск
вот пример
https://smartcj.com/wiki/doku.php?id=ru ... n_template
https://smartcj.com/wiki/doku.php?id=ru ... tag_prefix
https://smartcj.com/wiki/doku.php?id=ru ... n_template
https://smartcj.com/wiki/doku.php?id=ru ... tag_prefix
Don't forget to run script update
Re: Взломали через поиск
Сделал так <?php echo strtoupper('<!--ESCAPED_DESCRIPTION-->')?>
Больше ничего не надо делать?
Больше ничего не надо делать?
Re: Взломали через поиск
те у вас было
ucwords('<!--SEARCH_QUERY-->');
а вы сделали
strtoupper('<!--ESCAPED_DESCRIPTION-->')
вы сами понимаете что это разные данные ?
ucwords('<!--SEARCH_QUERY-->');
а вы сделали
strtoupper('<!--ESCAPED_DESCRIPTION-->')
вы сами понимаете что это разные данные ?
Don't forget to run script update
Re: Взломали через поиск
Не то скопировал)), на самом деле я сделал <? echo ucwords('<!--ESCAPED_SEARCH_QUERY-->'); ?>
Кроме этого что-то надо ещё сделать, что-бы невозможно было через форму поиска запускать процессы в шеле на сервере?
Кроме этого что-то надо ещё сделать, что-бы невозможно было через форму поиска запускать процессы в шеле на сервере?
Re: Взломали через поиск
да, надо удостовериться что больше нигде в темплейтах нет вывода данный без эскейпа или htmlentities
особенно там где вы выводите данные которые передаюет юзер
особенно там где вы выводите данные которые передаюет юзер
Don't forget to run script update







