Логотип игрового форума RF-Cheats.ru    
Новости онлайн игр Обход античитов Чёрный рынок Реклама и привилегии Разработка читов Арбитраж

Регистрация Бан-лист Сообщество ПОПУЛЯРНОЕ
Вернуться   RF-Cheats.ru - форум читеров и ботоводов > > >

Взлом сайтов (XSS, SQL Injection, etc)

: Взлом сайтов, WEB-движков, форумом, CMS и так далее
Читы и обход фроста для RF Online без хайдаБоты и читы для Perfect World бесплатно без хайдаМоды и читы для World of Tanks (WoT) бесплатно без хайдаМоды и читы для Armored Warfare бесплатно без хайдаБоты и читы для DOTA 2 бесплатно без хайдаБоты и читы для Black Desert Online бесплатно без хайдаЧиты на ArcheAge бесплатно без хайдаЧиты для Warface бесплатно без хайдаВзлом ВКонтакте и ОдноклассниковСписок разделов со всеми играмиЧиты для онлайн игр






Ответ
 
Опции темы
Старый 06.05.2012, 13:11   #1
Сегодня Злой
На доске почёта
Аватар для Сегодня Злой
OFFLINE
Регистрация: 11.11.2011
Возраст: 35
Сообщений: 287
Благодарностей:
217 всего
Мнения: + 3213
Репутация: 652
Отправить сообщение для Сегодня Злой с помощью ICQ

Критическая уязвимость PHP случайно опубликована в открытом доступе!


На форумах Reddit опубликовали копию закрытого обсуждения критической уязвимости CVE-2012-1823 в конфигурациях PHP-CGI, которая была обнаружена в январе 2012 года, а нормальный патч для неё ещё не готов. По чистой случайности обсуждение этой уязвимости пометили как открытое — и его сразу скопировали на Reddit, так что информация о баге стала достоянием общественности.

В январе 2012 года уязвимость обнаружили специалисты компании Eindbazen. Причиной бага является то, что в 2004 году разработчики PHP зачем-то убрали из кода проверку на знак ‘=’ в строке запроса. Согласно CGI RFC, в случае отсутствия знака ‘=’ в строке запроса, сервер обязан воспринимать эту строку как набор символов, а не как команду.

Код:

search-string = search-word *( "+" search-word )
search-word = 1*schar
schar = xunreserved | escape | xreserved
xunreserved = alpha | digit | xsafe | extra
xsafe = "$" | "-" | "_" | "."
xreserved = ";" | "/" | "?" | ":" | "@" | "&"



Однако, с 2004 года в PHP убрали эту проверку, так что теперь в некоторых конфигурациях сервера и обработчика запросов аргумент вроде ?-s в URL любого php-документа воспринимается как прямая команда -s к бинарнику php-cgi. Более того, таким способом можно направить к PHP любое количество параметров, приводящие к показу исходников скриптов, исполнению произвольного кода и т.д. От такой атаки не спасают ни safe_mode, ни allow_url_include, ни какие-то другие защитные опции ini.

PHP Group выпустила обновленные версии PHP 5.3.12 и PHP 5.4.2, которые должны закрывать уязвимость, но обе содержат баг, позволяющий легко обойти сделанный патч. Новый фикс выйдет в самое ближайшее время.
Слито с http://forum.antichat.ru[/HIDE]
 
Ответить с цитированием
Сказали спасибо:
Недоступно (08.05.2012)


Старый 06.05.2012, 18:19   #2
Salomey
Читер
Аватар для Salomey
OFFLINE
Регистрация: 31.03.2011
Сообщений: 192
Благодарностей:
9,117 всего
Мнения: + 3898
Репутация: 22975
Отправить сообщение для Salomey с помощью Skype™

Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 10 сообщение(ий)):
У вас нет прав чтобы видеть скрытый текст, содержащейся здесь.
Чтобы его прочитать, вы должны заработать сообщения. Как это сделать бесплатно, описано в правилах форума. Как купить доступ, описано в Платных услугах.

Под лежачий камень вода не течёт.
 
Ответить с цитированием
Сказали спасибо:
Сегодня Злой (06.05.2012)
Старый 28.05.2012, 21:38   #3
WolfHARD
Постоялец
Аватар для WolfHARD
OFFLINE
Регистрация: 03.05.2008
Сообщений: 102
Благодарностей:
49 всего
Мнения: + 1446
Репутация: 43

Скрытый текст (вы должны войти под своим логином или зарегистрироваться и иметь 10 сообщение(ий)):
У вас нет прав чтобы видеть скрытый текст, содержащейся здесь.
Чтобы его прочитать, вы должны заработать сообщения. Как это сделать бесплатно, описано в правилах форума. Как купить доступ, описано в Платных услугах.
 
Ответить с цитированием
Старый 27.06.2012, 14:38   #4
Sirius_black
Гость
Аватар для Sirius_black
Сообщений: n/a
Благодарностей:
0 всего

Спасибо за инфу=)
 
Ответить с цитированием
Ответ



Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход

Похожие темы
Тема Автор Раздел Ответов Последнее сообщение
8000 смсок в общем доступе о_о INFLU Юмор 9 21.07.2011 21:12
Кража на открытом рынке. deadhunt Головоломки :: Тренируем мозги 6 04.12.2010 23:06
Dr. COX случайно нашол в инете...... Belka25 Юмор 25 17.11.2010 23:08
Че за проблема[Критическая ошибка] !BleaK! RFLogin для Aion, RF Online, R2 Online 3 10.11.2009 15:49

Мир танков | Проект "Армата" | ArcheAge | Black Desert | РФ Онлайн | Айон | Майнкрафт | Браузерные игры
Элдер скролс | Р2 Онлайн | Реквием Онлайн | ПУБГ | Роял Квест | ГТА Санадреас | Контра | Дота 2
Мир кораблей | Лост Арк | Arma2 DayZ mod | The War Z | Карос: Начало | Tera Online
Читы для всех Онлайн-игр