Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1 2 След.
RSS
О форумах и тупых админах, где-то тут и битрикс пробегал
 
В общем, поимел full access в одному проекту. Был выцеплен логин-пароль админа форума. Ну, и ладно казалось бы - эка невидаль.

Потом смотрю вверху какая-то админка. Щщёлк! В результате весь сайт по сути под моим контролем. Можно хоть "С Новым Годом" на всех страницах написать, хоть стереть все нах-р, хоть юзерскую базу слить, все, что пожелаешь, то и делай.

Админка оказалась проплаченная, битриксовская какой-то там версии. Форум похоже тоже от них же.

Я не спец по тому, как работает эта известная на весь рунет CMS - вот только смог посмотреть внутренности, что называется, на чужом проекте. Есть ли там возможность разграничить админку форума и админку по редактированию сайта. И чья это вафля - исключительно админа, или, мля, CMS тоже еще те "мастера" писали. Но вот такие дела.


Не знаю теперь, что со всем этим делать. Пишите свои новогодние предложения и пожелания! Мнения пишите. Хочу почитать.


PS: я хороший.
 
Цитата
test пишет:
Не знаю теперь, что со всем этим делать.
Напиши там поздравления с новым годом любимому человеку или напиши админам об обнаруженной дыре. Вобщем, что хочешь то и делай. Проэкт теперь твой. :)
 
Цитата
test пишет:
Не знаю теперь, что со всем этим делать.
Советую оставить сообщение на мыле или в личке о найденном баге. Это дабавит уважения от администации портала, позднее это можно будет использовать. (если чесно, то я бы уже давно слил бы всё базу себе)
 
+1 нг кидди.
 
66и6, там написал на форуме под админским логином пару сообщений, но чуваки до сих пор не заметили. :)

Kerat.blr, базу тоже слил. Правда, там паролей нет - похоже хоть что-то грамотное в этой CMS есть-не хранятся в открытом виде. Но ники, фио, даты регистрации и e-mail доступны.

Что касается написать админам-так, наверное, и сделаю. Тем более, что у меня уже были такие случаи. Писал, исправляли, благодарили. Было немного стремно. Писал под ником типа "Доброжелатель", "Благодетель", "Блаженный" и пр. :)

Был один забавный случай: пишу так мол и так, система твоя дырявая, пароль выловить не составило труда и прочее. Что делает чувак? Чувак тупо меняет пароль и все. Я снова захожу на все это, ох..ю и пишу ему еще раз: чувак, мля, у тебя дыра. Причем дыра не только в этом, но и во всех других проектах, что ты делал для разных фирм раньше, следы которых найти в инете не составляет труда. И только после этого он все и везде поменял.

К слову говоря, очень часто пишут о взломе форумов и ошибках в скриптах, которые позволяют проводить различные вещи, но неопытные хостеры и админы проектов иногда просто неправильно выставляют права на папки и скрипты даже без наличия таких форумов и установки посторонних скриптов.


Kerat.blr, не знаю, как можно использовать уважение от админов портала? Реально интересны ваши мысли по этому поводу. А так у меня и на свои проекты времени иногда не хватает.


PS: иногда возникают мысли, что по такой же схеме могли поломать Валюхост в первый раз, хотя сильно сомневаюсь; скорее там внутренние проблемы.
PPS: если права на форум и права на редактирование сайта, включая форум, не разграничены, то, на мой взгляд, - это минус для CMS. Вот смотрю и этот сайт тоже на ней же стоит. Гы-гы.
 
Добавлю еще вопрос знатокам битрикса. Может быть все-таки можно имея админские права как-то выцепить пароли пользователей? Или нет?
 
Цитата
test пишет:
не знаю, как можно использовать уважение от админов портала?
Уважение, затем доверие, а затем ...  Почитай книжку Митника про соц. инженерию, там всё очень грамотно написано. Сам решишь тогда для чего именно тебе это нужно. А вообще никогда непомешает ещё один знакомый админ.

PS.Манипулируй людьми, но уважай их труд...
 
Многие сильно преувеличивают когда говорят что админ плохой. Да 99% администраторов сайтов обычные менеджеры, которые даже hello word в php написать не могут. А битрикс вообще устроен таким образом, что сайт можно склепать без какого либо знания PHP.  Сайты пишут Web студии, написал и забыл.  

Так что понятие дыра, закрыть и т.п. для них вобщем то пустой звук. А вот попытка удалить информацию, дефейснуть и т.п. вполне может обернуться уголовным делом и реальным сроком.

Проще не парится вообще и забыть. По статистике 90% всех сайтов имеют уязвимости и более половины из них критические. И мало кого это волнует вобщем то.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
test пишет:
Добавлю еще вопрос знатокам битрикса. Может быть все-таки можно имея админские права как-то выцепить пароли пользователей?
Нельзя ;)
Да и зачем спрашивается? Тебе легче станет от знания паролей? Ты их можешь поменять имея права администратора, этого недостаточно?
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Цитата
test пишет:
Есть ли там возможность разграничить админку форума и админку по редактированию сайта.
Возможность конечно есть (на уровне логики движка). Но по умолчанию администратор имеет полные права на все модули.
Хочешь быть мудрым? Не желай всего, что видишь; не верь всему, что слышишь; не говори всего, что знаешь; не делай всего, что умеешь, а только то, что полезно.
 
Kerat.blr Первый раз слышу про эту книжку. Хорошо.
Писал он ее там или уже на воле? И часто использовал с.и. на практике? Я не могу сказать про неосознанное, а сознательные манипуляции у меня вызывают чувство отторжения - это как обидеть слабого получается.

Александр Антипов, в т.ч. потому, что знаю УК, нет желания там чего-то трогать. Хотя не только, конечно. Так как уважаю чужой труд, и пр., пр.- много факторов можно перечислить.

Зачем пароли? Просто интересно посмотреть и прикинуть с точки зрения психологиии, чем руководствовался тот или иной юзер при его выборе. Возможно, зная их и приложив голову, попробовать e-mail'ы попробивать методом обыденного подбора.

Понятно. Спасибо за инфу. Будем знать.
 
Цитата
test пишет:
Первый раз слышу про эту книжку
The art of deception -мне очень понравилась. А когда он её писал, я сам незнаю, да и какая разница, книжка отличная.
Цитата
test пишет:
а сознательные манипуляции у меня вызывают чувство отторжения - это как обидеть слабого получается.
Слабый - тот, кто даёт себя обидеть. Слышал про философию овец и волков(там где всех людей делят на овец и волков)?
 
Цитата
Kerat.blr пишет:
The art of deception -мне очень понравилась. А когда он её писал, я сам незнаю, да и какая разница, книжка отличная.

Спасибо за инфу! Постараюсь найти.


Цитата
Kerat.blr пишет:
Слабый - тот, кто даёт себя обидеть. Слышал про философию овец и волков(там где всех людей делят на овец и волков)?

Тут хотелось бы поподробней.


Имхо. Случаи бывают разные. Например, есть дети-взрослый может их легко обмануть в силу возраста. Есть владельцы бизнеса, полагающиеся на определенные нормы, которые декларируются государством-рейдеры могу их захватить, нарушая эти нормы и используя незаконные приемы.

Как чел, который еще и ПО создает, могу сказать и о пиратстве, причем с приписыванием авторства, оскорблениями, клеветой, полной убежденностью в своей безнаказанности и прочими прелестями. Не все так однозначно. Используя незаконные приемы для защиты - можно самому попать, используя законные приемы для защиты - будут сопли и нытье этого хамла, а то и всего компьютерного сообщества.
 
Цитата
Kerat.blr пишет:
Слабый - тот, кто даёт себя обидеть. Слышал про философию овец и волков(там где всех людей делят на овец и волков)?
Не может быть человек одинаково силен во всем! Слишком широко поле деятельности - это же не волк, который только и знает, что жрать, спать, да плодиться! Хороший юрист, например, не обязан быть компьютерщиком, а компьютерщик - хорошим боксером.

Вообще животный мир намного целесообразнее и "гуманнее" человеческого.  
В дикой природе животное редко убивает не для пропитания - слишком велики энергозатраты для этого.  А уж убивать или есть животное своего вида - вообще исключительный случай - крайне редко брачные бои заканчиваются смертью участника, а каннибализм вообще грозит заражением и смертью. В результате вид выживает.   А человечество делает все, чтобы уничтожить себя.
 
Я бы рекомендовал просто написать админу письмо, желательно с рекомендацией по устранению уязвимости. Зачем? Из своего опыта - Найдя критическую уязвимость в одном известном движке - тут же сообщил разработчикам... В итоге получил полгода бесплатного очень крутого хостинга (просто этот человек владелец пары серваков) + сейчас сижу на этом же хостинге со скидкой 75% (кстати не удержавшись - рекомендую: sevhosting.ru, на дизайн не смотрите, качество самого хоста переплюнет большинство раскрученных Российский хостов - поверьте). А так, я имею доступ к немалому количеству сайтов, но не навредил ещё не одному (каюсь - один "сломал" - там темплейты глюкнули из-за меня). Просто так как я сам делаю сайты - я же прекрасно понимаю, что ломать, как говориться, не строить, поэтому просто напиши админам письмо и быть может что-то получишь взамен.
 
Цитата
Jul_i пишет:
Не может быть человек одинаково силен во всем! Слишком широко поле деятельности - это же не волк, который только и знает, что жрать, спать, да плодиться! Хороший юрист, например, не обязан быть компьютерщиком, а компьютерщик - хорошим боксером.
Я занимаюсь боксом(вернее рукопашный бой), правда какой из меня компъютерщик мне сложно сказать безпристрастно.. Разностороння развитость это ведь хорошо!!!

Цитата
Jul_i пишет:
Вообще животный мир намного целесообразнее и "гуманнее" человеческого.В дикой природе животное редко убивает не для пропитания - слишком велики энергозатраты для этого. А уж убивать или есть животное своего вида - вообще исключительный случай - крайне редко брачные бои заканчиваются смертью участника, а каннибализм вообще грозит заражением и смертью. В результате вид выживает. А человечество делает все, чтобы уничтожить себя.
Весьма грамотный ответ, но мы живём в человеческом мире. Наверное стоило бы приспосабливаться к нему?


Цитата
test пишет:
Тут хотелось бы поподробней.
Вот тебе линк на понятие  манипуляции (оно совпадает с моим пониманием)
 
2 Александр Антипов
Цитата
Проще не парится вообще и забыть. По статистике 90% всех сайтов имеют уязвимости и более половины из них критические. И мало кого это волнует вобщем то.
Ага... а потом с похаченного сайта подгружается даунлодер троя... :) Простым юзверям...А потом удивляются, откуда такие бот-сети... :|

2Jul_i
Цитата
А человечество делает все, чтобы уничтожить себя.
А человечество вообще раковая опухоль на теле природы... :)
 
Цитата
NC пишет:
А человечество вообще раковая опухоль на теле природы... С улыбкой
Анекдотец вспомнил на тему...
Встретились как то две планеты в космосе, и происходит такой диалог...
- ну как дела у тебя?
- да плохо, люди на мне завились.Все роют, взрывают что то, житья от них нет.
- да не переживай ты так. У меня тоже были. Прошли.
 
Цитата
Phoenix пишет:
Анекдотец вспомнил на тему...Встретились как то две планеты в космосе, и происходит такой диалог...- ну как дела у тебя?- да плохо, люди на мне завились.Все роют, взрывают что то, житья от них нет.- да не переживай ты так. У меня тоже были. Прошли.
Кажется офтопик... :D
 
Цитата
Kerat.blr пишет:
Разностороння развитость это ведь хорошо!!!
Это не там не тут.Нельзя шарить во всём одновременно.Либо можно,но на юзерском уровне.
Страницы: 1 2 След.
Читают тему