12 ноября 2016, 04:23 Да, ты абсолютно прав — снимаю шляпу. Я вчера весь день читал про слепые SQL и ставил эксперименты на тестовом сайте. А сегодня весь день буду обновлять свои дополнения на предмет фильтрации этих слепых SQL в запросах. Очевидно, что на фильтрацию их в самом xPDO полагаться нельзя, как бы ни хотелось. Безопасность / Критическая уязвимость в MODX Revolution 340 +7
11 ноября 2016, 13:43 Неа, сайтики modstore.pro и modx.pro даже физически расположены на разных серверах. Но спасибо за логи, я внимательно смотрю где и что ты перебирал, на какие файлы обращался и какими запросами. Теперь очевидно, что нужно делать дополнительную фильтрацию всех запросов, перед передачей их в xPDO. Безопасность / Критическая уязвимость в MODX Revolution 340 +3
11 ноября 2016, 09:57 Либо нажимать на количество комментариев под кнопкой обновления. Безопасность / Критическая уязвимость в MODX Revolution 340 +2
11 ноября 2016, 08:28 Я не могу со 100% точностью заявлять, что человек, создавший сайт и написавший коммент — одно лицо, паспорт я не проверял. Но если ты думаешь, что один человек вчера создал тестовый сайт, а другой следом его нашел, взломал и выложил сюда префикс — то советую включить ту часть мозга, которая отвечает у тебя за логику. Я уж молчу о том, что «великий хакер» создал здесь новую учётную запись с тем же ником, а не разблокировал старую — что было бы гораздо круче и нагляднее. В общем вас, хорьков-паникёров, уже не стесняясь троллят, а вы ведётесь. Безопасность / Критическая уязвимость в MODX Revolution 340 +6
11 ноября 2016, 08:02 Ты тоже так можешь: 1. Заходишь на modhost.pro 2. Создаёшь новый тестовый сайт 3. Смотришь его префикс 4. Profit! Что и кому это доказывает — непонятно. Речь, всё-таки, шла о префиксе этого сайта, а не любого подряд. Безопасность / Критическая уязвимость в MODX Revolution 340 +3
11 ноября 2016, 07:07 Нет. Это префикс тестового сайта, созданного вчера на modhost.pro Безопасность / Критическая уязвимость в MODX Revolution 340 +2
10 ноября 2016, 10:22 s7308.h7.modhost.pro/ s3708 FhQIqQmo09Md Твой код с подключением файлов в шаблоне, никуда не пропадает. Новые дополнения и их версии / [pdoTools] 2.7.0 - улучшения Fenom 22 0
10 ноября 2016, 10:10 Выложил новую версию, проверяй. Новые дополнения и их версии / [pdoTools] 2.7.0 - улучшения Fenom 22 0
09 ноября 2016, 14:38 Ага, вижу проблему. Отключи пока у плагина событие перед сохранением кэша — чуть позже выпущу обновление. Новые дополнения и их версии / [pdoTools] 2.7.0 - улучшения Fenom 22 +2
08 ноября 2016, 16:44 Тут речь про фильтрацию тегов на фронтенде. Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 14:20 Понял, спасибо. Значит буду проверять свои дополнения самостоятельно. Безопасность / Критическая уязвимость в MODX Revolution 340 +1
08 ноября 2016, 14:10 Жень, скажи честно — вот на modx.pro сейчас есть теоретическая возможность взлома через подобные лазейки? Если есть, напиши мне, пожалуйста, стоимость работ по полному анализу и исправлению на мыло. P.S. Дебилизм — не дебилизм, но вроде через Tickets пока не было массовых взломов. Безопасность / Критическая уязвимость в MODX Revolution 340 +3
08 ноября 2016, 14:02 Там CSRF из коробки работает для ajax запросов, но принцип тот же: токен привязывается к сессии и не меняется на протяжении всей её жизни. Безопасность / Критическая уязвимость в MODX Revolution 340 0
08 ноября 2016, 10:29 Не боись. При первых же признаках взлома я побегу к Евгению Борисову и он тут всё обезопасит. Возможно, даже со скидкой, по старой дружбе =) Безопасность / Критическая уязвимость в MODX Revolution 340 +3
08 ноября 2016, 10:26 Я думал, это очевидно, что комментарий от зачёркнутого никнейма изменить мог только «злой Василий». Или вы реально поверили в бред про подбор многосимвольного префикса в разных регистрах вслепую? Безопасность / Критическая уязвимость в MODX Revolution 340 +2
08 ноября 2016, 10:20 Это я пошутил. Подбил на взлёте яркую звезду, которая ушла в рейтинг -10 за 5 комментов. Безопасность / Критическая уязвимость в MODX Revolution 340 +1
08 ноября 2016, 10:19 Да это я отредактировал, смеха ради. Неужели ты думаешь, что забаненый человек с возможностью что-то редактировать обошёлся бы без матов и сам себя не разблокировал? Безопасность / Критическая уязвимость в MODX Revolution 340 +4
07 ноября 2016, 22:17 Ну, а у меня идей больше нет. Вопросы / Призываю гуру МОDX, проблема после обновы pdoTools 8 0
07 ноября 2016, 17:05 В JSON кавычки двойные, а не одинарные. Вопросы / параметр where в pdoResources 2 +1
07 ноября 2016, 11:21 Никакой разницы. Все нормальные дополнения используют MODX_CORE_PATH MODX_ASSETS_URL MODX_ASSETS_PATH MODX_MANAGER_URL и т.д. Хочется составлять и обновлять список — на здоровье. Каждый тратит своё время как хочет. Безопасность / Критическая уязвимость в MODX Revolution 340 +3 1
gtsAPI 1.1.7 — таблицы на TanStack, инлайн-редактирование как в Excel Prime Vue datatable тупит на 200+ строк и в виртуальном скролинге высота полей фиксирована. Вот нам в итоге и не подошло. Директор сказал расчет должен сразу показываться без пагин...
mxApi — быстрый внешний API для MODX Revolution • зафиксировать публичный контракт EndpointInterface / метаданных по semver, чтобы наш провайдер не ломался на обновлениях;Фактически это уже так, beta стоит просто на всякий случа...
YaSmartCaptcha - защитите ваши формы от спама умной капчей от Яндекс Вообще не понял о чем речь) В системной настройке service_js сейчас указана ссылка smartcaptcha.cloud.yandex.ru/captcha.js Я предложил очистить эту настройку, тогда компонент н...
mxBackup — обезличенные копии MODX в пару кликов Ещё нет, я там разом почти полтора десятка пакетов выложил модератор, вероятно, а шоке.
Gallery3x 3.4.0 - вставка галерей прямо из визуального редактора (CKEditor и TinyMCE RTE) Здравствуйте. Есть консольный скрипт Вот почитайте: docs.ivan345.com/books/gallery3x/page/import-ms2galleryphp
[mSync] Новая версия синхронизации с 1С Всем привет. В какой то момент начали сыпаться ошибки: Error 23000 executing statement: INSERT INTO `modx_msync_products` (`product_id`, `uuid_1c`) VALUES ...
Я вчера весь день читал про слепые SQL и ставил эксперименты на тестовом сайте. А сегодня весь день буду обновлять свои дополнения на предмет фильтрации этих слепых SQL в запросах.
Очевидно, что на фильтрацию их в самом xPDO полагаться нельзя, как бы ни хотелось.
Но спасибо за логи, я внимательно смотрю где и что ты перебирал, на какие файлы обращался и какими запросами.
Теперь очевидно, что нужно делать дополнительную фильтрацию всех запросов, перед передачей их в xPDO.
Но если ты думаешь, что один человек вчера создал тестовый сайт, а другой следом его нашел, взломал и выложил сюда префикс — то советую включить ту часть мозга, которая отвечает у тебя за логику.
Я уж молчу о том, что «великий хакер» создал здесь новую учётную запись с тем же ником, а не разблокировал старую — что было бы гораздо круче и нагляднее.
В общем вас, хорьков-паникёров, уже не стесняясь троллят, а вы ведётесь.
1. Заходишь на modhost.pro
2. Создаёшь новый тестовый сайт
3. Смотришь его префикс
4. Profit!
Что и кому это доказывает — непонятно. Речь, всё-таки, шла о префиксе этого сайта, а не любого подряд.
Это префикс тестового сайта, созданного вчера на modhost.pro
s3708
FhQIqQmo09Md
Твой код с подключением файлов в шаблоне, никуда не пропадает.
Значит буду проверять свои дополнения самостоятельно.
Если есть, напиши мне, пожалуйста, стоимость работ по полному анализу и исправлению на мыло.
P.S. Дебилизм — не дебилизм, но вроде через Tickets пока не было массовых взломов.
При первых же признаках взлома я побегу к Евгению Борисову и он тут всё обезопасит. Возможно, даже со скидкой, по старой дружбе =)
Или вы реально поверили в бред про подбор многосимвольного префикса в разных регистрах вслепую?
Подбил на взлёте яркую звезду, которая ушла в рейтинг -10 за 5 комментов.
Неужели ты думаешь, что забаненый человек с возможностью что-то редактировать обошёлся бы без матов и сам себя не разблокировал?
MODX_CORE_PATH
MODX_ASSETS_URL
MODX_ASSETS_PATH
MODX_MANAGER_URL и т.д.
Хочется составлять и обновлять список — на здоровье. Каждый тратит своё время как хочет.