RSS
Новини
Новини Joomla! CMS
Новини розширень Joomla!
Новини Joomla! Україна
Новини безпеки
Новини мережі
Додати новину
Переклад

Завантажити Joomla

Форум
Хостинг для Joomla
Дискламація

Joomla!TM є торговою маркою компанії Open Source Matters inc. в США та інших країнах. Назва Joomla! і його варіації, такі як J, Joom тощо, використовуються в рамках обмеженою ліцензії, певною компанією Open Source Matters. Спільнота Joomla! Україна не відноситься до компанії Open Source Matters або проекту Joomla! Точки зору представлені на даному сайті не є офіційними точками зору Joomla Project або Open Source Matters.

Торгова марка Joomla® і логотип використовуються в рамках обмеженою ліцензії, наданої Open Source Matters.

Популяні розширення
Sape
Интернет казино - 4 Джокера Флеш Покер, казино
Монтаж спутникового тв в Киеве

Головна arrow Новини безпеки arrow Серйозна вразливість у форумі SMF

Серйозна вразливість у форумі SMF
Написав Dutch   
21.05.2009

Останнім часом почастішали повідомлення про взломи форумів, які працюють на SMF (Simple Machines Forum). Але в чому саме проблема і чого боятися незрозуміло, інформації було вкрай мало.

Сьогодні з'явилася додаткова інформація. Даної вразливості піддаються всі версії форуму, включаючи останню стабільну версію 1.1.8. Вразливість існує у функції масштабування аватар, тому до виходу офіційного патча рекомендується виконати наступні дії:

  • Заборонити завантаження аватарів як з зовнішніх сайтів, так і з локального комп'ютера;
  • Відключити функцію масштабування аватарів;
  • Перевірити не зареєстрований чи на форумі користувач з логіном krisbarteo і якщо такий присутній, рекомендується провести ревізію файлів форуму.

Ревізію рекомендується зробити навіть якщо такий користувач не виявлено. Завантажуєте на локальний комп'ютер усі файли форуму та перевіряєте на наявність у файлах наступного коду:

eval(base64_decode

В оригінальних файлах форуму таких рядків не повинно бути, якщо у вас вони присутні необхідно замінити ці файли оригінальними з дистрибутиву SMF.

Вирішення проблеми

Необхідно в директорію, куди зберігаються аттачменти та аватари, помістити .htaccess файл з наступним змістом:

<Files *>
     Order Deny, Allow
     Deny from all
     Allow from localhost
</Files>
php_flag engine Off

Особливо важливим є останній рядок, він відключить виконання PHP в цій папці і все вирішиться само-собою.

 

Додати коментар


Захисний код
Оновити

Додати на БобрдобрДодати на MemoriДодати на news2.ruДодати на Моё МестоДодати на Моё МестоДодати на NewslandДодати на СМИ2Додати на Ваау!Додати на Mr. WongДодати на GoogleДодати на YahooДодати на DiggДодати на Del.icoi.usДодати на SlashdotДодати на BlogmarksДодати на TechnoratiДодати на NewsvineДодати на BlinkbitsДодати на Folkd
1