Регистрация    Забыли пароль?        Правила форума    FAQ (читать перед созданием новой темы)
Имя   Пароль  запомнить
  
Просмотр темы
Вернуться на сайт: PHP-Fusion SF Russian Support Site

Форум поддержки PHP-Fusion SF | PHP-Fusion SF - Моды/Плагины | Моды/Mods
# 21 Тема: RE: Система безопасности сайта
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 31 Июля 2008, 11:25:37
В общем так, нашел несколько ошибочек в модуле smiley)

Файл security.inc.php:
Строка 27

if ($SS_Conf[4]) $Result = dbquery("INSERT INTO fusion_blacklist (blacklist_ip, blacklist_reason, blacklist_datestamp) VALUES ('".SS_USER_IP."', 'Hack attempt!', ".time()."smiley"smiley;




Сдесь я уже поправил, была ошибка "не найдена таблица", ибо префикс указывается вручную (что не есть айсsmiley )
Кстати, еще пришлось создать столбик "blacklist_datestamp" ибо его там не было почему-то))

Далее по тексту smiley
Система не реагирует на ввод данных в поле о кол-во запросов к сайту:
Значение "Количество запросов в секунду для обнаружения DoS атаки (сек)" стояло сначало 10, потомставил 20, 30, 40и.. даже 60, всеравно выдавался бан по ип адресу... мне - супер-админу сайта smiley) когда я заходил в edit_profile.php и нажимал 2 раза подряд кнопку "Сохранить", приходилосьр разбанивать себя чеез мускуль ))

Хотелось бы, чтобы данная проблемка была исправлена))

Конфигурация:

• Версия PHP: 5.2.5 [?]
• Версия MySQL: 5.0.51a
• Версия GD: 2.0.34
• ОС / Сервер: FreeBSD / Apache v.2.2.8

• Register_Globals: Отключено
• Safe_Mode: Отключено
• Magic_Quotes: Отключено
• Memory_Limit: 128M


при включенных Magic_Quotes тоже самое...

далее лог:

Запрещенное действие Hack in COOKIE: return_path = edit_profile.php?update_profile=ok
IP адрес: 192.168.1.13
Пользователь: lumian
Страница: /edit_profile.php
Referer: http://server/edit_profile.php?update_profile=ok
Браузер: Opera/9.50 (Windows NT 5.1; U; ru)
Дата размещения: 31.07.08, 11:26:28


Кстати, оригинально придумано... если ип в блэклисте, то весь трафик на гугл перегонять )))


[Изменил(а) lumian, 31 Июля 2008, 11:41:12]  
^ наверх ^
1 пользователь сказал спасибо Вам: Mik
# 22  
yury
Пользователь

Avatar пользователя

Магистр Дизайна и Верстки

Почетный SF

Сообщений: 1201
Зарегистрирован: 11 Января 2008, 15:57:19
Сказали спасибо 37 раз
Статус: offline
ICQ статус 371635405
Опубликовано 31 Июля 2008, 16:41:51
значит будем ждать доработанный мод...


--------------------
Нужен сайт или красивый оригинальный дизайн?
Только лучший и оригинальный дизайн для php-fusion 6, 7, SF!
www.artcell.ru-правильный выбор!!!
^ наверх ^ 371635405 www.artcell.ru
# 23  
Mik
SF Team

Avatar пользователя

Джедай

SF Support Team

Любитель Fusion

Сообщений: 390
Зарегистрирован: 03 Октября 2007, 11:14:57
Сказали спасибо 80 раз
Статус: offline
Опубликовано 31 Июля 2008, 19:33:03
lumian, спасибо за баг отчет, в ближайшее время все подправлю...

if ($SS_Conf[4]) $Result = dbquery("INSERT INTO fusion_blacklist (blacklist_ip, blacklist_reason, blacklist_datestamp) VALUES ('".SS_USER_IP."', 'Hack attempt!', ".time()."";


ок, спасибо недоглядел... Это у меня был трабл с добавлением в блэк лист (с префиксом) ну и я искал этот глюк, нашел, но забыл поставить переменную... Сейчас подправлю :)


Про конфигурацию - также посмотрю. ИМХО - уберу её когда-нибудь, она особо не нужна то.

Запрещенное действие Hack in COOKIE: return_path = edit_profile.php?update_profile=ok


Тут используются как бы запрещенные символы... Можно убрать.

lumian, кстати, как думаешь. Хочу сделать такую опцию - что бы можно было банить не только по IP (заносить в блэк стандартный) но и по cookies. А то ведь IP сменить через проксю можно за несколько секунд, а печенюшка - услажняет дело... Тем более, можно сделать выбор, типа:

При нападении блокировать атакющего:
5 минут
10 минут
15 минут
ну и т.д.

<---- так можно с помощью печенюшек делать. Полезная вещь то будет?


[Изменил(а) Mik, 31 Июля 2008, 19:35:37]

--------------------
PHP Скрипты на заказ [MySQL, JS, Ajax, HTML, CSS]
^ наверх ^
# 24  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 01 Августа 2008, 01:41:27
Ну помоему, было бы лучше банить и по IP и по печенюшкам... (опционально)
А по поводу времени... в принципе можно smiley

Конфигурация сервака пусть будет )) это я просто показал, что у мну на серваке творится, может мало ли чего в нем))


[Изменил(а) lumian, 01 Августа 2008, 01:44:51]  
^ наверх ^
# 25  
Mik
SF Team

Avatar пользователя

Джедай

SF Support Team

Любитель Fusion

Сообщений: 390
Зарегистрирован: 03 Октября 2007, 11:14:57
Сказали спасибо 80 раз
Статус: offline
Опубликовано 01 Августа 2008, 21:03:44
Небольшой патч с заплаткой. Архив с дистрибутивом также обновлен.
Заплатка доступна по адресу: http://x-ip.ru/uploads/files/upgrade_ss.rar
а также аттачем в этом посте

Установка: просто скопируйте файлы, соблюдая вложенность папок.


P.S. Добавил описание опций: (оригинал http://x-ip.ru/forum/8-17)
Описание всех опций модуля
[] Отображение сообщений об ошибках.
При включенном параметре на сайте будут отображаться возможные ошибки при выполнении PHP скриптов сайта. Пример ошибки:
Parse error: syntax error, unexpected T_ECHO in Z:\home\fusion-sf\www\subheader.php on line 60
Данную ошибку будут видеть все посетители сайта, поэтому рекомендуется опцию держать в состоянии "Выключено". Применяется опция, например, во время отладки сайта.
[] Записывать в лог статистику ошибок.
Опция позволяет записывать в журнал ошибок (вкладка [Ошибки]) статистику динамических ошибок при выполнении PHP скриптов, такими ошибками, например, могут быть переполнение массива, деление на ноль, неправильный вызов пользовательской функции и т.д.
[] Записывать в лог статистику нападений.
Важный параметр. При его включенном состоянии, все попытки использовать возможные уязвимости сайта будут заноситься в журнал безопасности (вкладка [Атаки]).
[] Автоматическое блокирование нападающих.
Когда детектор обнаруживает XSS атаку или SQL-инъекцию он заносит IP адрес нападающего в черный список PHP Fusion.
[] Уведомление администратора о нападениях.
Уведомление пользователя с ID 1, т.е. супер администратора о атаках. Уведомление возможно на e-mail, указанный в настройках, либо через систему личных сообщений.
[] Модуль защиты от DDoS Attack.
Включает или отключает режим проверки на предмет DDoS Attack на сайт (что такое DDoS: http://x-ip.ru/2-0-0-31) . Теоретически может спасти от атаки 5-20 ботов, но если больше - может не выдержать (тут я советую узнать стоимость DDoS)
[] Количество запросов в секунду для обнаружения DDoS атаки (сек).
Параметр, определяющий, сколько запросов в секунду с 1 IP адреса является DDoS атакой. Выставляется опытным путем, рекомендуемое значение 5-10.
[] Отображать сообщение атакющему.
Если опция включена, то при попытке использовать XSS атаку или SQL-инъекцию вместо пустой страницы он увидит текст предупреждения (см. далее).
[] Текст сообщения.
Текст предупреждающего сообщения, который будет выводиться атакующему. В тексте можно использовать переменные, которые при отображении сообщения будут являться соответствующими данными. Подробнее о переменных можно посмотреть на странице настроек.

---------------
если кому-то что-то не понятно по всему этому, спрашивайте - растолкую.
Прикрепленные файлы
Для просмотра вложения зарегистрируйтесь


[Изменил(а) Mik, 01 Августа 2008, 21:47:56]

--------------------
PHP Скрипты на заказ [MySQL, JS, Ajax, HTML, CSS]
^ наверх ^
# 26  
yury
Пользователь

Avatar пользователя

Магистр Дизайна и Верстки

Почетный SF

Сообщений: 1201
Зарегистрирован: 11 Января 2008, 15:57:19
Сказали спасибо 37 раз
Статус: offline
ICQ статус 371635405
Опубликовано 02 Августа 2008, 00:36:29
а можно теперь весь мод целиком, чтобы скачать и залитьsmiley


--------------------
Нужен сайт или красивый оригинальный дизайн?
Только лучший и оригинальный дизайн для php-fusion 6, 7, SF!
www.artcell.ru-правильный выбор!!!
^ наверх ^ 371635405 www.artcell.ru
# 27  
Mik
SF Team

Avatar пользователя

Джедай

SF Support Team

Любитель Fusion

Сообщений: 390
Зарегистрирован: 03 Октября 2007, 11:14:57
Сказали спасибо 80 раз
Статус: offline
Опубликовано 02 Августа 2008, 21:31:43
Конечно! Вот ссылка на тему
А вот прямая ссылка на файл


--------------------
PHP Скрипты на заказ [MySQL, JS, Ajax, HTML, CSS]
^ наверх ^
# 28  
yury
Пользователь

Avatar пользователя

Магистр Дизайна и Верстки

Почетный SF

Сообщений: 1201
Зарегистрирован: 11 Января 2008, 15:57:19
Сказали спасибо 37 раз
Статус: offline
ICQ статус 371635405
Опубликовано 03 Августа 2008, 00:50:20
ок. потестим. СПСsmiley


--------------------
Нужен сайт или красивый оригинальный дизайн?
Только лучший и оригинальный дизайн для php-fusion 6, 7, SF!
www.artcell.ru-правильный выбор!!!
^ наверх ^ 371635405 www.artcell.ru
# 29  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 04 Августа 2008, 00:06:04
Чтож, потестируем новую версию...
В моем распоряжении три серверные площадки... smiley
 
^ наверх ^
# 30  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 04 Августа 2008, 11:13:59
ну что, протестировал на локальном серваке, опять такая шляпа при повторном нажатии на сохранение профиля...
Запрещенное действие Hack in COOKIE: return_path = edit_profile.php?update_profile=ok
IP адрес: 192.168.1.13
Пользователь: lumian
Страница: /edit_profile.php
Referer: http://192.168.1.1/edit_profile.php?update_profile=ok
Браузер: Opera/9.50 (Windows NT 5.1; U; ru)
Дата размещения: 04.08.08, 11:11:11
---



Mik, это не есть айс, а вот что за запрещенные символы такие, про которые ты говорил? помоему с ними надо поработать))
 
^ наверх ^
# 31  
Mik
SF Team

Avatar пользователя

Джедай

SF Support Team

Любитель Fusion

Сообщений: 390
Зарегистрирован: 03 Октября 2007, 11:14:57
Сказали спасибо 80 раз
Статус: offline
Опубликовано 04 Августа 2008, 19:39:07
да при фильтрации глобалки $_COOKIE... Ладно, для SF версии я немного удалю запрещенных символов в cookies


--------------------
PHP Скрипты на заказ [MySQL, JS, Ajax, HTML, CSS]
^ наверх ^
# 32  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 06 Августа 2008, 10:01:36
Ждемс новой версии smiley
 
^ наверх ^
# 33  
Mik
SF Team

Avatar пользователя

Джедай

SF Support Team

Любитель Fusion

Сообщений: 390
Зарегистрирован: 03 Октября 2007, 11:14:57
Сказали спасибо 80 раз
Статус: offline
Опубликовано 06 Августа 2008, 20:01:08
Предложите еще что сделать, а то это не версия будет, а очередной фикс.


--------------------
PHP Скрипты на заказ [MySQL, JS, Ajax, HTML, CSS]
^ наверх ^
# 34  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 06 Августа 2008, 23:22:48
Было бы не плохо, сделать все описания по значениям полей в сплывающих подсказках...
 
^ наверх ^
# 35  
yury
Пользователь

Avatar пользователя

Магистр Дизайна и Верстки

Почетный SF

Сообщений: 1201
Зарегистрирован: 11 Января 2008, 15:57:19
Сказали спасибо 37 раз
Статус: offline
ICQ статус 371635405
Опубликовано 07 Августа 2008, 01:53:05
и возможность в админке плагина выставлять что нужно, а что нет)


--------------------
Нужен сайт или красивый оригинальный дизайн?
Только лучший и оригинальный дизайн для php-fusion 6, 7, SF!
www.artcell.ru-правильный выбор!!!
^ наверх ^ 371635405 www.artcell.ru
# 36  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 07 Августа 2008, 18:25:04
yury написал:
и возможность в админке плагина выставлять что нужно, а что нет)


Уже есть smiley
 
^ наверх ^
# 37  
nejik
Пользователь

Avatar пользователя



Местный

Сообщений: 16
Зарегистрирован: 26 Апреля 2008, 13:51:12
Сказали спасибо 0 раз
Статус: offline
Опубликовано 16 Августа 2008, 10:00:24
Перезалейте плиз!!!
 
^ наверх ^
# 38  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 16 Августа 2008, 13:17:29
nejik написал:
Перезалейте плиз!!!

А смысл? она всеравно работает не так как надо smiley

to Mik как насчет продолжения работы над системой то?
 
^ наверх ^
# 39  
Sky
Супер Администратор

Avatar пользователя

АнарХия Х4

Администратор

Сообщений: 3023
Откуда: Astana
Зарегистрирован: 01 Апреля 2007, 18:11:10
Сказали спасибо 470 раз
Статус: offline
Опубликовано 16 Августа 2008, 14:55:07
он уехал, его гдето неделю не будет


--------------------
Я в контакте

Народ читаем и запоминаем!
Не помогаю по ICQ
Не помогаю по ЛС
буду просто игнорировать эти сообщения!
Все вопросы задаем на форуме, но предварительно пользуемся поиском!
^ наверх ^
1 пользователь сказал спасибо Вам: lumian
# 40  
lumian
Пользователь

Avatar пользователя




Любитель Fusion

Сообщений: 192
Откуда: Вологда
Зарегистрирован: 02 Апреля 2008, 17:06:17
Сказали спасибо 16 раз
Статус: offline
Опубликовано 18 Августа 2008, 02:39:35
Sky написал:
он уехал, его гдето неделю не будет

пасиб за информацию, будем ждать!
 
^ наверх ^
Перейти на форум:


95,227,574 уникальных посетителей
сейчас: 28 Апреля 2024, 06:51:33
Генерация страницы: 0.50 сек.