↓
 ↑
Регистрация
Имя/email

Пароль

 
Войти при помощи
Временно не работает,
как войти читайте здесь!
ReFeRy
12 февраля 2020
Aa Aa
#фанфикс

Сегодня ранним утром очередной (возможно) умный человек со склонностью к противоправным действиям проверил сайт на уязвимости. И он их даже нашел.

Во-первых, он выяснил, что можно подписаться на несуществующего пользователя. Это никому не повредило, и теперь так нельзя.

Но ещё он наткнулся на ошибку в коде, которая всем пользователям сайта обнулила пол и дату рождения. Ошибка устранена. Пол и дата рождения восстановлены по бэкапу от сентября 2019, который был у меня под рукой в распакованном виде. Сейчас я занимаюсь распаковкой вчерашнего бекапа (вытащить два поля одной таблицы из бэкапа всего сайта - это не быстро), вскоре всё вернётся в норму для всех пользователей.
12 февраля 2020
25 комментариев из 29
Pippilotta
тем у кого пол не указан был по умолчанию ставили мужской, это норма?
Пола "не определился" на Фанфиксе нет. Кто не указал, выводится мужиком.
А я не могу фф читать, везде возраст требует, надеюсь, что скоро исправите. Без чтения я принципе не страдаю, но работа над собственным в процессе написания и во время правки без этого тяжело.
{мариша}
Ручками же можно отредактировать возраст.
В том то и дело, что за утро уже два раза пыталась, выдаёт не корректно указан год рождения. Только вот сейчас, когда в комментах написала, решила ещё раз попробовать и исправила. А то уже заволновалась.
{мариша}
Ржу. Интернету виднее, сколько вам лет.
{мариша}
Да, была такая ошибка тоже. Это я сначала дырку не правильно закрыл :(
хочется жить
Вот, вот, даже грешить начала, что у меня маразм, если я свою дату своего рождения не помню.
ReFeRy
Бывает, я не в претензии.
ReFeRy
какая прелесть)))))
ReFeRy
Два часа назад пол был мужской)
Минут сорок назад - пол ко мне вернулся, дата рождения была на месте.
Сейчас - ни пола, ни даты.
А вот это уже неприятненько :(
Я у себя уже дату исправил, а то, что у Тыквика совпадают даты рождения и регистрации - это не баг, а фича :-)
Оно всё продолжает лазить по сайту. Значит правку профиля я ещё не полностью обезопасил.
Хм... Как это вообще возможно-то?
ElenaBu
Ну вот, проспала то, как я была мужчиной. :(
Тоже)
Styx
SQL-инъекция, не?
Дoлoxов, как вариант, но тогда бы это была вообще жопа, а не просто "можно менять кому угодно пол и дату рождения".
Styx
Хм... Как это вообще возможно-то?
Честно говоря, я так и не понял. В скрипте изменения основной информации профиля была ошибка, но она позволяла только лог mysql-ошибок забивать. Никакого "зловредного" запроса выполнить всё равно не удалось бы. А вот чтобы пройтись по всей таблице без условия... я уже ВСЕ запросы к нужной таблице просмотрел, нет ничего подходящего под эту задачу :(

Но это и не инъекция...
ReFeRy, если не понял — не факт, что пофиксил...
Не разбираюсь в теме, но все же.
ФФ размещен на ngnix?

https://threatpost.ru/php-fpm-vuln-allows-attackers-to-hack-nginx-server-remotely/34665/

Плюс, не знаю, играет ли это роль, но серверное время на ФФ отстаёт от московского на пару минут
Дoлoxов, пф, до этих уязвимостей фанфиксу ещё расти и расти:
Server: nginx/1.10.3
X-Powered-By: PHP/5.3.3
Styx
Лол
Дoлoxов
The buffer underflow in php-fpm is present in PHP version 5. However, this exploit makes use of an optimization used for storing FastCGI variables, _fcgi_data_seg. This optimization is present only in php 7, so this particular exploit works only for php 7. There might be another exploitation technique that works in php 5.
И в 5.3 этих эксплойтов — выше крыши :)
Wave Онлайн
Пол по умолчанию мужской, да ещё и, небось, единица или true. Реф, феминистки тебя уничтожат.
Wave
да ещё и, небось, единица или true
Так и есть:
sex: 1
«Конечно буду» :)
ПОИСК
ФАНФИКОВ









Закрыть
Закрыть
Закрыть