Każdy temat założony w ewidentnie złym dziale będzie usuwany! Proszę czytać opisy działów i regulamin!
![]() ![]() |
24.9.2007 - 18:44
Post
#1
|
|
|
aktywność: ![]() ![]() Grupa: +Bloger Postów: 48 Nr: 284 |
Luka bezpieczeństwa, której nie wykryli do tej pory developerzy? Da się złamać Wordpress'a? Którędy? W WP 2.2.3, najnowszym do tej pory wydaniu jest na tyle niezabezpieczony plik wp-login.php, że właściwie cała baza stoi przed nami otworem. Cóż smutna prawda. Właśnie dowiedziałem się tego dzięki kumplowi, który pomimo zablokowanej możliwości zakładania kont takie sobie założył i powiedział, że hasełka mógł nawet podpatrzeć.
(18:42:15) Koras: było rzekomo zamknięte (18:42:18) ***: no (18:42:23) Koras: i? (18:42:26) ***: zalozylem (18:42:32) Koras: po prostu? (18:42:34) ***: xDDD Podobno żeby się zabezpieczyć wystarczy funkcja KOD addslashes() - http://pl2.php.net/addslashes , tylko jak? Jest ktoś uzdolniony informatycznie, kto może zabezpieczyć wp-login.php? Ten post edytował koras 24.9.2007 - 20:00 -------------------- |
|
|
|
24.9.2007 - 19:13
Post
#2
|
|
|
aktywność: ![]() ![]() ![]() ![]() ![]() ![]() ![]() Grupa: Redakcja Postów: 902 Nr: 309 |
Generalnie w jednej z wcześniejszych wersji była taka możliwość. Ostatnio wprowadzono filtry do znaczków potencjalnie niebezpiecznych dla bazy. Hasła są kodowane w MD5 i jakoś mi się nie chce wierzyć, że można je było wyciągnąć przez zapytanie z formularza logowania. Może więcej szczegółów ??
-------------------- |
|
|
|
24.9.2007 - 19:28
Post
#3
|
|
|
aktywność: ![]() ![]() Grupa: +Bloger Postów: 48 Nr: 284 |
Co do haseł to mi nie pokazywał..., Ale kurcze, po prostu sobie konto założył, tak hop siup, a opcja zakładania kont jest zablokowana. Nie wiem jak to koleś zrobił. Postaram się czegoś więcej dowiedzieć, bo kurcze nieco przerażająca jest perspektywa, że sobie każdy może zakładać konta, pomijając formularz ich zakładania
-------------------- |
|
|
|
24.9.2007 - 20:00
Post
#4
|
|
|
aktywność: ![]() ![]() ![]() ![]() ![]() ![]() ![]() Grupa: Redakcja Postów: 902 Nr: 309 |
Polecam zatem lekturę http://trac.wordpress.org/ - język angielski. No i czekamy na więcej informacji.
p.s. Na szybko patrząc wyłączenie możliwości rejestracji przerywa pętlę i wrzuca formularz logowania. Nawet jeśli podamy link. http://twoja domena/wp-login.php?action=register Nawiasem mówiąc u Ciebie ta opcja jest na blogu włączona. Chyba, że tu nie chodzi o Twoja stronę -------------------- |
|
|
|
25.9.2007 - 22:56
Post
#5
|
|
|
aktywność: ![]() ![]() Grupa: +Bloger Postów: 48 Nr: 284 |
Niee, chodzi o stronkę http://informatyczna91.staszic.eu.org , którą postawiłem na wordpressie. A co do większej ilości informacji to raczej się niczego nie dowiem. On to dla zabawy zrobił i nie będzie mi nic tłumaczył. Przeczytam to co podlinkowałeś
-------------------- |
|
|
|
26.9.2007 - 14:00
Post
#6
|
|
![]() aktywność: ![]() ![]() ![]() ![]() ![]() Grupa: Redakcja Postów: 335 Nr: 60 |
Ojej... Już przestańcie bo to zabawne się robi... Niech to udowodni, a jeśli nie to sprawy nie ma.
Sądzisz, że na calutkim świecie jest tysiące (miliony?) ludzi którzy nie zauważyli by tego tylko jeden twój znajomy złamał zawodowych programistów? -------------------- |
|
|
|
![]() ![]() |
| Wersja Lo-Fi | Aktualny czas: 8 01 09 - 00:54 |