IPB 2.1.7 security (help)

Discussion in 'Песочница' started by eklips13, 7 Mar 2007.

  1. eklips13

    eklips13 New Member

    Joined:
    2 Feb 2007
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Доброе время суток!
    Ну раз тут можно просить помошь, то я не постесняюсь :)

    Значит имееться ипб 2.1.7 (у меня он встроенный в слаед)

    Что сможете посоветовать по максимальной защите форума?
    например доступ сделать по айпи, запретить некие хакерские ссылки.....
    (внешний пасс и логин уже сделал, админку переименовал)
    Надеюсь на вашу помошь, заранее спасибо!
     
  2. Spyder

    Spyder Elder - Старейшина

    Joined:
    9 Oct 2006
    Messages:
    1,388
    Likes Received:
    1,209
    Reputations:
    475
    запрети доступ в админку с неизвестных АйПи
     
  3. eklips13

    eklips13 New Member

    Joined:
    2 Feb 2007
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Это где? Я так понял ты имеешь в виду вход сделать только по определённым айпи? Скажи как. Знаю, что черех htaccess а как именно не в курсе
     
  4. InferNo23

    InferNo23 Elder - Старейшина

    Joined:
    5 Sep 2006
    Messages:
    183
    Likes Received:
    126
    Reputations:
    42
    Code:
    Order Deny,Allow
    Deny from all
    Allow from 127.0.0.1
    
     
  5. eklips13

    eklips13 New Member

    Joined:
    2 Feb 2007
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Всем спасибо.... Репутацию вродь вам добавил ;)

    осталось сделать запрет некоторых ссылок например такие как /forum/index.php?act=Online&st=-1

    И Переименовать админскую группу id вроде с 4 на другую цифру
     
    #5 eklips13, 7 Mar 2007
    Last edited: 7 Mar 2007
  6. lol2006

    lol2006 Elder - Старейшина

    Joined:
    25 May 2006
    Messages:
    75
    Likes Received:
    16
    Reputations:
    0
    Не просматривай информацию об пользователях из Админской панели!!!! Самая важная фича, и еще - просматривай переодически кто у тя с правами рута на форуме появиться - есть уязвимость через аватор (не заливка!).
     
  7. Azazel

    Azazel Заведующий всем

    Joined:
    17 Apr 2005
    Messages:
    918
    Likes Received:
    213
    Reputations:
    154
    Переимоновать и защитить htaccess админку это одно и хорошо. Кстати префикс базы тоже нестандартным сделать нужно.

    Закрыть на запись папки, сделать чексум файлов.

    Иначе прочитать весь код и подправить найденные тобою слабые места. И потом повесить всё это на секьюрный сервак, например на свой.

    Из моего опыта - легче сломать хостера чем хорошо секьюрный сайт, поэтому про свой сервак говорю.
     
    1 person likes this.
  8. lol2006

    lol2006 Elder - Старейшина

    Joined:
    25 May 2006
    Messages:
    75
    Likes Received:
    16
    Reputations:
    0
    Azazel, про это забыл /forum/index.php?act=Online&st=-1 Мона узнать префикс!
     
  9. Azazel

    Azazel Заведующий всем

    Joined:
    17 Apr 2005
    Messages:
    918
    Likes Received:
    213
    Reputations:
    154
    Ну забыл, ну и что? Всё равно любой самый секьюрный сайт ничто на каком-нибудь сраном хостинге.

    В принципе - лучше взять ипб 1.2 или 1.3 там вроде всё залатано, убрать копирайты и в путь.

    Секюрити сайта зависит в первую очередь от сервака, потом уже от движка. Имхо.
     
  10. lol2006

    lol2006 Elder - Старейшина

    Joined:
    25 May 2006
    Messages:
    75
    Likes Received:
    16
    Reputations:
    0
    index.php?act=Online&st=-1 Эта уязвимость полезна только в префиксе, а так туфта!
     
  11. none222

    none222 Guest

    Reputations:
    0
    там xss есть:

    http://damagelab.org/index.php?showtopic=5382
     
  12. BromTyZ

    BromTyZ Member

    Joined:
    18 Mar 2007
    Messages:
    6
    Likes Received:
    5
    Reputations:
    0
    А если надо, без XSS - sql inj рулит!
     
    1 person likes this.
  13. eklips13

    eklips13 New Member

    Joined:
    2 Feb 2007
    Messages:
    11
    Likes Received:
    0
    Reputations:
    0
    Спасибо за ответы и за xss ))
    Скажите если форум в локакле то эта вами приведённая XSS пахать по идее не будет? Связи ж ведь нет. А собственный снифер наврядли ктото будет держать )
    По запрету ссылки никто ничо так и не подскажет?
    Ы, кстатии какие права поставить на папки (от записи) ??? Вродь 666 но я точно не помню