Свободное общение | DCMS
поставь dcms 6.6.4 чистый и дай мне админку
Неа, не дам. Или дам, но сначала уберу из твоих полномочий доступ к sql-запросам. Так пойдет?)
ты тогда сразу блок по ip дай.) чтобы наверняка
________
посл. ред. 13.11.2023 в 09:45; всего 1 раз(а); by Something
Ну если тебе дали админку, которая ШТАТНО включает полномочия на sql-запросы (и загрузки файлов), то в чем уязвимость?). Не ожидается ведь что владелец сайта сам начнет ломать свой сайт через админку). Просто не надо выдавать полномочия кому попало
Я же тебе выше уже описала уязвимость
Я понял. Это не уязвимость. Это называется дырявый админ, который дал тебе полномочия заливать темы. Типа штатно через админку заливается архив с файлом .htaccess, который разрешает выполнение .php-файлов. Защититься от этого сложно, и в этом нет никакого смысла. Просто нефиг давать админку кому-попало.
можно защитить и легко.) просто при распаковке темы удалять штекер, избегая при этом подмены родного штекера.) и все
Короче, вместо того чтобы говорить что дцмс дырявый, уточняйте что вам просто попалась левая школосборка с дырявыми модами). А то тут на бумасе существует целая категория пользователей, которые утверждают что весь дцмс насквозь дырявый, но ни одной дыры показать не могут)
На пример, у програмистов появилась новая фишка, сайт имеет хорошую защиту, про то что некорые програмисты пихают в свои моды шелы, знают продвинутые, так ставят скрытую загрузку, через гет запрос, такакя загрузка есть в моде для дцмс ангру бирс, стоит на двух страницах, в магазине, и моих птицах, я даже ими пользуюсь если что-то надо загрузить в корень игры, грузит все подряд, даже фильтров нет.
Так что про это я тоже знаю, и удобно.
Ну если тебе дали админку, которая ШТАТНО включает полномочия на sql-запросы (и загрузки файлов), то в чем уязвимость?). Не ожидается ведь что владелец сайта сам начнет ломать свой сайт через админку). Просто не надо выдавать полномочия кому попало
________
посл. ред. 13.11.2023 в 16:05; всего 1 раз(а); by Jack Sparrow
Ты считаешь что уязвимости в админке это норм?) То есть писать сам сайт без них можно, а на админку можно и забить? Логика у тебя страшная, не давать админку кому попало. Откуда ты знаешь что за человек по ту сторону экрана. Сколько было знакомых в инете, с которыми чуть бы кумами не были и итог? Заняли денег и пропали. И она тебе не об SQL запросах говорит, а об загрузке мини файлового менеджера. Если можно переименовать файл PHP в jpg и полноценно его запустить, это вообще не Найс код, проверять расширение, а не MIME тип,это гением быть нужно. И это проблема не только DCMS, а почти всего кода, что пишут и грузят в паблик.