VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Ссылка:http://vbsupport.ru/forum/showthread.php?t=29131 Платформа: 3.6.8 <= 3.8.1 Описание: Это несколько модулей для vBulletin, при помощи которых можно сохранять в базе данных список существующих файлов и время от времени проверять, не изменились ли какие из них (для каждого файла сохраняется размер, владелец и права доступа) -- встроенная cron-задача уведомит администратора по почте о найденных несоответствиях. Можно сохранять в БД несколько различных копий (ревизий) списков файлов для сравнения (автоматическая проверка с уведомлением на email сверяется только с последней ревизией).
Ссылка:http://vbsupport.ru/forum/showthread.php?t=25125 Платформа: 3.8.x Описание: эта модификация защитит Ваш форум от всех видов атак. (XSS, SQL инъекции, заражение URL и т.д) Смешно звучит, но всё же. = )
Ссылка:http://vbsupport.ru/forum/showthread.php?t=32247 Платформа: 3.8.x Описание: Если кто-то попытается войти в AdminCP не с IP, Группы пользователей, или ID пользователей указанных в вами в настройках, то они будут автоматически перенаправлены на главную страницу форума.
Ссылка:http://vbsupport.ru/forum/showthread.php?t=16948 Ссылка v1.0:http://vbsupport.ru/forum/showpost.p...1&postcount=15 Платформа: 3.6.x Описание: Эта небольшая фича является шуткой, основанной на модифицированных оригинальных скриптах vBulletin. Она предназначена для тех форумов где стандартная папка admincp переименовна. Однако, не мешает нам поместить по дефолному URL небольшую шутку. Она заключается в полной имитации страницы входа в Панель Администратора, но залогиниться у Вас не получится - поддельная админка не принимает ни один пароль.
Дополнительные рекомендации:
..........
Админа-панель -> Вложения -> Место хранения вложений -> Перемещение из файловой системы в базу данных
Админа-панель -> Аватары -> Место хранения изображений -> Перемещение из файловой системы в базу данных
да что же это такое?
почему этот бред кочует из темы в тему?
автор сам может пояснить, чем вложения в ФС опасны?
или это копипаст, без понимания сути?
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 139
2
kerk, например, закачиваем абсолютно все файлы форума одним пользователем по ftp и не даем пользователю, от которого работает php, создавать новые файлы нигде кроме временного каталога. Таким образом становится невозможно залить шелл даже если в коде форума есть логические проблемы, но вложения работают нормально.
Я понимаю, нормальный администратор так настроит сервер, что даже если в папке с вложениями будет создан php-скрипт, то он все равно не запустится, но люди для безопасности всегда перестраховываются. Это помогает защититься даже если угроза была неверно оценена. Не одна, так другая мера защитит. Это в порядке вещей для безопасников.
Еще может быть эта привычка пошла от других скриптов, а не форума.
@J. Corvin
Глумливый Специалист
Join Date: Aug 2005
Награды в конкурсах:
Posts: 774
Версия vB: 3.8.x
Reputation:
Professional 748
Репутация в разделе: 188
1
Prosper, Спасибо за обзор.
Но к заметке Kerk'a рекомендую прислушаться. И т.к. я с ним согласен, по крайне мере, пометтье что это очень спорная рекомендация.
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,823
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20318
Репутация в разделе: 7746
1
Quote:
Originally Posted by netwind
нормальный администратор так настроит сервер, что даже если в папке с вложениями будет создан php-скрипт, то он все равно не запустится
я об этом тоже не перестаю говорить, но почему это нигде не упоминается...
создайте папку вложений ВЫШЕ каталога www, одного этого будет достаточно
почему этот момент всегда опускается при копипастинге "рекомендаций" о хранении вложений в БД?
и ведь это уже только на нашем форуме не первая тема
а сколько такого копипаста на других форумах?
хз, спасибо им говорить или ругаться, но на многих стоит: "источник - vbsupport.ru"
автор сам может пояснить, чем вложения в ФС опасны?
или это копипаст, без понимания сути?
Это автомат, с пониманием сути.
Quote:
Originally Posted by kerk
я об этом тоже не перестаю говорить, но почему это нигде не упоминается...
В первой теме, с которой рекомендуется ознакомиться, есть это упоминание.
Quote:
Originally Posted by kerk
создайте папку вложений ВЫШЕ каталога www, одного этого будет достаточно
Спасибо, добавил.
Quote:
Originally Posted by J. Corvin
Но к заметке Kerk'a рекомендую прислушаться. И т.к. я с ним согласен, по крайне мере, пометтье что это очень спорная рекомендация.
Пост обновил.
@netwind
Гуру
Join Date: Aug 2005
Location: Рiдна Олбанея
Posts: 3,844
Версия vB: 3.8.x
Reputation:
Гуру 1227
Репутация в разделе: 139
0
Quote:
Originally Posted by kerk
создайте папку вложений ВЫШЕ каталога www, одного этого будет достаточно
а вдруг выше нельзя создавать папки?
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,823
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20318
Репутация в разделе: 7746
0
Quote:
Originally Posted by netwind
выше нельзя создавать папки?
да ладно =)
сейчас практически все хостеры предоставляют фтп доступ не к www, а хотя бы к корню аккаунта
я не говорю уже про свои сервера
да и много ли людей пользуют шаред хостинг для воблы?
А как быть с папкой для аватаров, ее выше каталога не создашь как у вложений ??? (((
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,823
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20318
Репутация в разделе: 7746
2
Quote:
Originally Posted by xorex
как быть с папкой для аватаров, ее выше каталога не создашь как у вложений ??
и об этой мелочи писал несколько раз
если свой сервак, настроить vhost так, что бы директории, находящиеся в www и имеющие права для записи в них, были недоступны для выполнения в них исполняемых файлов
или можно в такие директории положить файлик .htaccess, содержимое файла тоже неоднократно выкладывалось
это касается не только папки аватар, но так же всех папок, в которых никогда небыло и не должно быть никаких исполняемых (серверных) файлов, например папки изображений или clientscript (vB)