KoobiPRO nulled from antichat.ru

Discussion in 'PHP' started by censored!, 7 Feb 2006.

  1. doc80

    doc80 New Member

    Joined:
    15 Jun 2006
    Messages:
    1
    Likes Received:
    0
    Reputations:
    0
    ver 4.3

    Поставил версию Кооби 4.3 и через время столкнулся с багом: после выбора товаров и нажати Оформит заказ - оплатить (шаг 1 из 4х) он перезагружает странницу - и говорит: у вас ничего нет (в корзине); куки включены. В логах Апача нащёл следующие "Invalid License - Please notify your administrator of this problem" то ли у хостера проблемма с модулем статистики, то ли это с Кооби, чо то не так!! Help!!!!
     
  2. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Люди, помогите, поставил последнюю версию коби 5.6 в форуме, когда прочитаешь сообщение (тему) она не помечается как прочитаная, тоесть так и стоит значёк что в ней есть новые посты, плиз help :confused:
    To censored есть возможность достать последние Fix паки? :confused:
     
    #102 nkeynkey, 21 Jun 2006
    Last edited: 21 Jun 2006
  3. censored!

    censored! Green member

    Joined:
    2 Nov 2004
    Messages:
    1,160
    Likes Received:
    299
    Reputations:
    156
    Со многими проблемами чуть попозже поковыряюсь. Щас нету времени.

    Они все "достаны". Смотри первое сообщение в этой теме (оно редактируется).

    Дополнено.
    Щас зашел к Дримам - по-моему вышел еще один фикс-пак, и какое-то обновление. Скоро попробую выложить.
     
    _________________________
    #103 censored!, 22 Jun 2006
    Last edited: 22 Jun 2006
  4. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Мне тоже так показалось, получится достать первее тоже выложу:)
     
  5. Master Daemon

    Master Daemon Elder - Старейшина

    Joined:
    17 Apr 2006
    Messages:
    41
    Likes Received:
    1
    Reputations:
    1
    Ох, ждем...)))
     
  6. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    censored! Торопись! Это ни какое то обновление, это писец!!!
    Мой кубик пал смертью храбрых!!! Надо срочно лечить, вообщем мне разнесли всё:(
    Дыра опасная, писать ничего нибуду, иначе у всех ща начнуться слёты!
    Пытался через людей пробить акк на дримах, попытки бесполезны:(
     
  7. censored!

    censored! Green member

    Joined:
    2 Nov 2004
    Messages:
    1,160
    Likes Received:
    299
    Reputations:
    156
    Обновил.
    ...
    Отпиши мне в ПМ. Надо будет отыскать откуда (хотя я и знаю откуда могли проникнуть - то там прав не хватит).

    У меня там есть. Админский.
     
    _________________________
  8. Master Daemon

    Master Daemon Elder - Старейшина

    Joined:
    17 Apr 2006
    Messages:
    41
    Likes Received:
    1
    Reputations:
    1
    Ты говоришь о Главной странице?
    Так и должно быть - на главной нет постраничного деления новостей.

    Если открыть ВСЕ НОВОСТИ в левой менюшке, то получишь список новостей с постраничным сепаратором внизу.

    Пример:

    http://cityn.ru/

    http://cityn.ru/index.php?area=1&p=newsarchive
     
  9. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Итак! Как я понял тут дождаться нереал:)
    Правим баг форума, точнее отображение иконок в темах и самих тем, когда тему прочитал а иконка все равно показывает наличие новых постов.
    Всё описано ТУТ
     
    #109 nkeynkey, 24 Jun 2006
    Last edited: 24 Jun 2006
  10. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Интересно откуда? акк:)
    А проникли с помощью SQL инъекции, которых немеренно по всей CMS, чесно я затрахался их править и искать, я не прогер на пхп, хоть и немного разбираюсь!
     
  11. censored!

    censored! Green member

    Joined:
    2 Nov 2004
    Messages:
    1,160
    Likes Received:
    299
    Reputations:
    156
    Ну а отписать чтобы другие закрыли?
     
    _________________________
  12. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Понимаешь, я вправил, а теперь собираю кучу других маленьких бажек, да и вправил пока не везде, я могу пока описать только принцип, потому как нехочу быть козлом отпущения и выкладывать бажную версию!
    Вообщем дело в том что во многих переменных, при работе с БД не стоят ограничения addslashes, и злоумышленик может подпихнуть туда нужный ему код, который будет выполнен мускулом, а если везде будет стоять парамутр addslashes то будет всё ок, пример
    Code:
    $sql = $db->Query("SELECT * FROM ".PREFIX."_gallery WHERE id=".$_REQUEST[galid]);
    Надо заменить на:
    Code:
    $sql = $db->Query("SELECT * FROM ".PREFIX."_gallery WHERE id=".addslashes($_REQUEST[galid]));
    Скажу сразу что в двиге таких моментов до срача!!! и все они чем то отличаются
    Мне долбанули по галерее, после чего я сканил Xspider oм и он мне показал несколько SQL инъекций, но где хз, в галерее я закрыл, ещё 1на помоему на форуме, точно неуверен, а вот остальные хз:)
     
    #112 nkeynkey, 25 Jun 2006
    Last edited: 25 Jun 2006
  13. DIAgen

    DIAgen Banned Life!

    Joined:
    2 May 2006
    Messages:
    1,055
    Likes Received:
    376
    Reputations:
    460
    KoobiPRO я не понимаю что хоршего в этой CMS, есть еще и другие, ну в крайнем случаи можно самому написать, правдо долговато до ума доводить, ну всеже!
     
    #113 DIAgen, 25 Jun 2006
    Last edited: 25 Jun 2006
  14. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Ну и непонимай, что флудить то не по теме???
     
  15. Master Daemon

    Master Daemon Elder - Старейшина

    Joined:
    17 Apr 2006
    Messages:
    41
    Likes Received:
    1
    Reputations:
    1
    Вот я говорил тебе - надо вменяемый ресурс по Кообишке делать...
    Этот бардак так и будет продолжаться, спасибо nkeynkey за очередной багрепорт.

    Или уже ждем новой инкрнации?
     
  16. Master Daemon

    Master Daemon Elder - Старейшина

    Joined:
    17 Apr 2006
    Messages:
    41
    Likes Received:
    1
    Reputations:
    1

    Извини, это для какой версии Кообишки?
     
  17. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    5.6 Standart и Pro
    У меня стоят все заплатки, но увы.... :(
     
  18. censored!

    censored! Green member

    Joined:
    2 Nov 2004
    Messages:
    1,160
    Likes Received:
    299
    Reputations:
    156
    Минус (а может и небольшо плюс) в том - что он малораспространен. Отсюда в некотором роде - дыряв. Но так везде. Как ломали так и будут ломать. Чем больше будет иметь хождение - тем нахождение дыр будет увеличиваться. Пример - Форумы (особенно phpBB).
    ...
    А про грамотную защиту от SQL-иньекций это надо у ZaCo с Zadoxlik-ом узнать. Это они в ней волшебники и знают недокументированные ходы и, соответственно, как их благополучненько прикрыть.
    ...
    Ну так просто Тотал Коммандером поискать по "SELECT"?

    А лучше по $_REQUEST, $_POST
    $_GET
     
    _________________________
    #118 censored!, 27 Jun 2006
    Last edited: 27 Jun 2006
  19. nkeynkey

    nkeynkey New Member

    Joined:
    19 Jun 2006
    Messages:
    26
    Likes Received:
    0
    Reputations:
    0
    Я щас сканирую себя Xspiderom полной версией, так что скоро буду знать где у меня и что, думаю залатаю и отпишу!
     
  20. censored!

    censored! Green member

    Joined:
    2 Nov 2004
    Messages:
    1,160
    Likes Received:
    299
    Reputations:
    156
    После Xspider-а еще глазами по коду не помешало бы пройтись.
     
    _________________________