Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Важная информация

Перед тем как создать тему или задать вопрос, ознакомьтесь с данной темой, там собраны наиболее распространенные уязвимости и способы устранения.
Так же не поленитесь воспользоваться поиском, вполне возможно, что ваш вопрос уже поднимался на форуме.
При создании новой темы уделите внимание ее названию, оно должно кратко описывать суть вашего вопроса/проблемы. Все вновь созданные темы с названиями "Помогите", "Объясните", "Подскажите" и т.д. будут удалены, а их авторы наказаны.
3 страниц V   1 2 3

Защита от плагинов с

, Получи полный доступ в папку root на любом хосте
Aleksando
сообщение 20.2.2013, 20:21
Сообщение #21
Стаж: 16 лет

Сообщений: 202
Благодарностей: 40
Полезность: 0

Цитата(realteam @ 20.2.2013, 21:18) *
dir.sma

Что-то не найду, видать раньше его по другому называли, но точно где-то валяется.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя HoHoL
сообщение 20.2.2013, 20:22
Сообщение #22


Иконка группы

Стаж: 14 лет

Сообщений: 962
Благодарностей: 918
Полезность: 1174

Меценат Меценат

Тут прозвучали слова о защите , собственно защита от чего ? От плагина который вы сами же и поставили на сервер ?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Johnny
сообщение 20.2.2013, 20:24
Сообщение #23


Стаж: 13 лет

Сообщений: 2470
Благодарностей: 1086
Полезность: 515

Цитата(HoHoL @ 20.2.2013, 21:22) *
Тут прозвучали слова о защите , собственно защита от чего ? От плагина который вы сами же и поставили на сервер ?

Скорее всего хостер и боится, что умный клиент попадется.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Aleksando
сообщение 20.2.2013, 20:24
Сообщение #24
Стаж: 16 лет

Сообщений: 202
Благодарностей: 40
Полезность: 0

Цитата(HoHoL @ 20.2.2013, 21:22) *
Тут прозвучали слова о защите , собственно защита от чего ? От плагина который вы сами же и поставили на сервер ?

Мда... Что за олени на этом форуме не умеющие читать и мыслить, Господи подари им мозг.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя realteam
сообщение 20.2.2013, 20:26
Сообщение #25


Стаж: 15 лет

Сообщений: 61
Благодарностей: 8
Полезность: 103

Цитата(HoHoL @ 20.2.2013, 21:22) *
Тут прозвучали слова о защите , собственно защита от чего ? От плагина который вы сами же и поставили на сервер ?


Если такой уплывет в паблик, то люди будут делать, что хочешь на хостинге, но раз уже он в паблике как прозвучало выше, т.е аналоги есть... то можно дальше так бурно не обсуждать, меня только 1 заинтересовало тут выше прозвучали о том что нубо хостинг, но вот проверить то на других стоит... единственное что не понял, и уже два раза ответил на вопрос как проникли выше папки сервера? если запрещено правами и конфигом! причем от имени юзера а не рут!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Johnny
сообщение 20.2.2013, 20:27
Сообщение #26


Стаж: 13 лет

Сообщений: 2470
Благодарностей: 1086
Полезность: 515

Цитата(Aleksando @ 20.2.2013, 21:24) *
Мда... Что за олени на этом форуме не умеющие читать и мыслить, Господи подари им мозг.

Некоторым свойственно тугодумие, не стоит из-за этого оскор***ь людей, тем более бан можно выхватить.

P.S. Не нравится, гоу на форум без "оленей".
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Vitaliy
сообщение 20.2.2013, 20:27
Сообщение #27


Стаж: 14 лет

Сообщений: 2431
Благодарностей: 526
Полезность: 609

Меценат Меценат

realteam,
отписал в ЛС ответь, протестировать хочу
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя HoHoL
сообщение 20.2.2013, 20:28
Сообщение #28


Иконка группы

Стаж: 14 лет

Сообщений: 962
Благодарностей: 918
Полезность: 1174

Меценат Меценат

Цитата(Aleksando @ 20.2.2013, 20:24) *
Мда... Что за олени на этом форуме не умеющие читать и мыслить, Господи подари им мозг.

Та в принцыпе своего хватает . Удачи в поиске .
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Johnny
сообщение 20.2.2013, 20:30
Сообщение #29


Стаж: 13 лет

Сообщений: 2470
Благодарностей: 1086
Полезность: 515

Цитата(realteam @ 20.2.2013, 21:26) *
Если такой уплывет в паблик, то люди будут делать, что хочешь на хостинге, но раз уже он в паблике как прозвучало выше, т.е аналоги есть... то можно дальше так бурно не обсуждать, меня только 1 заинтересовало тут выше прозвучали о том что нубо хостинг, но вот проверить то на других стоит... единственное что не понял, и уже два раза ответил на вопрос как проникли выше папки сервера? если запрещено правами и конфигом! причем от имени юзера а не рут!

Может быть у юзера прав много слишком.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Aleksando
сообщение 20.2.2013, 20:40
Сообщение #30
Стаж: 16 лет

Сообщений: 202
Благодарностей: 40
Полезность: 0

Цитата(HoHoL @ 20.2.2013, 21:28) *
принцыпе
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Vitaliy
сообщение 20.2.2013, 20:40
Сообщение #31


Стаж: 14 лет

Сообщений: 2431
Благодарностей: 526
Полезность: 609

Меценат Меценат

дайте кто то этот плагин в ЛС хочу проверить у себя, или ссылку на олени или где он там!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
exec1337
сообщение 20.2.2013, 20:43
Сообщение #32
Стаж: 13 лет

Сообщений: 6490
Благодарностей: 2558
Полезность: 491

Цитата(BUGOR2H @ 20.2.2013, 21:04) *
Как видишь это не фантастика :) Да такую вешь надо держать при себе

В таком случае можно тааакооое сделать.
Цитата(Aleksando @ 20.2.2013, 21:05) *
Это если админ дебил и запускает сервера от root'а

hey! Я как раз,когда учился ползоваться vps,запускал с root-правами(да и сейчас всё также).
ps.gif Fredo.m?!

_http://amx-x.ru/viewtopic.php?f=9&t=137
Мда.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Aleksando
сообщение 20.2.2013, 20:43
Сообщение #33
Стаж: 16 лет

Сообщений: 202
Благодарностей: 40
Полезность: 0

Цитата(exec1337 @ 20.2.2013, 21:40) *
В таком случае можно тааакооое сделать.

hey! Я как раз,когда учился ползоваться vps,запускал с root-правами(да и сейчас всё также).
ps.gif Fredo.m?!

Извени, но на впс были и другие пользователи кроме тебя? Тем более если ты хостер, ты скорее всего уже закончил учиться и должен знать что да как.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Fire
сообщение 20.2.2013, 20:58
Сообщение #34


Иконка группы

Стаж: 17 лет

Сообщений: 2201
Благодарностей: 2227
Полезность: 963

У каждого сервера - свой сервер. Правильный чмод (700) и еще пару настроек ядра и будет как-то пофиг.
Да и даже зайдет он в папку /root и что? Он рутом станет?


Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 20.2.2013, 21:06
Сообщение #35


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

не очень понятно что вы хотите защищать.
Если такой хостер что позволяет шарить по другим папкам то не нужно там держать сервер.
Если сервер на отдельной машине, то от чего защищаться - не понятно.
Если вы хостер, то вы зарабатываете на этом деньги, сами не знаете как сделать - наймите людей.
Нормальные хостинги дыру эту прикрыли. В плагине ничего такого нет - стандартный функционал.
ТС вы для чего тему подняли - поясните.

Цитата
P/s: Сломать любой сервер или даже всю машину с серверами просто не проблема...
айпи дать? Посмотрю как вы мне на сервер зальете такой плагин =)

Не говоря уже о том, что вы на машине запускаете исполняемые файлы библиотеки подгружаете, что угодно можно делать - это вопрос к безопасности ОС, полномочиям процессов в целом, но никак не сервера.
Тему можно закрывать?


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя realteam
сообщение 20.2.2013, 21:20
Сообщение #36


Стаж: 15 лет

Сообщений: 61
Благодарностей: 8
Полезность: 103

Цитата(Fire @ 20.2.2013, 21:58) *
У каждого сервера - свой сервер. Правильный чмод (700) и еще пару настроек ядра и будет как-то пофиг.
Да и даже зайдет он в папку /root и что? Он рутом станет?


Да нет не станет, просто тот кто дал пояснил, что можно изменить к примеру папку или файл, но по логам мне не совсем понятно, что он сделать мог, а что нет, сам лично не проверял... попробую ваш совет.

Цитата(mazdan @ 20.2.2013, 22:06) *
не очень понятно что вы хотите защищать.
Если такой хостер что позволяет шарить по другим папкам то не нужно там держать сервер.
Если сервер на отдельной машине, то от чего защищаться - не понятно.
Если вы хостер, то вы зарабатываете на этом деньги, сами не знаете как сделать - наймите людей.
Нормальные хостинги дыру эту прикрыли. В плагине ничего такого нет - стандартный функционал.
ТС вы для чего тему подняли - поясните.

айпи дать? Посмотрю как вы мне на сервер зальете такой плагин =)

Тему можно закрывать?


Защитить от того чтоб не лазили по папкам с помощью плагина, причем права вроде стоят такие что не позволительно им там лазить, но обход есть, как мне показалось... Хостер и сервера да в одном лице я... сервер не на отдельной машине, там много серверов... сделать то сделать и люди есть, просто не всегда за всем уследишь, общаясь со многими хостерами каждого что-то да было... вот скажите нормальные прикрыли? и чем же они прикрыли вот наверное эту защиту я и спрашивал, логика думаю ясна моя.

То, что ваш не взломать мне все равно (выразился образно и может быть предвзято), я не для этого создал тему, чтоб кого то, кто то ломал... вы вроде адекватный человек, а все равно как будто заняться нечем. Услышать хотел нечто что сказал Fire.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Johnny
сообщение 20.2.2013, 21:22
Сообщение #37


Стаж: 13 лет

Сообщений: 2470
Благодарностей: 1086
Полезность: 515

Цитата(mazdan @ 20.2.2013, 21:06) *
Тему можно закрывать?

Оффай, лишнюю панику создали.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя mazdan
сообщение 20.2.2013, 21:24
Сообщение #38


Иконка группы

Стаж: 15 лет

Сообщений: 7566
Благодарностей: 5437
Полезность: 1305

тогда вам нужно рыть в область прав и разграничения. т.к. я вам просто высказал моё мнение по этому поводу (относительно исполнения любой библиотеке на сервере) по сути вы должны изолировать процесс - запускать в песочнице или типа того. Тут не в плагине дело совсем. Представьте что вы даете пользователю папку с возможностью запустить там любой процесс от пользователя hlds.

p.s. паники нет, просто нужно было сформулировать корректно вопрос. Нужно понимать что это не дыра\уязвимость и т.п. В самом движке тот же motd_write в папку выше cstrike не выполняется, но вы подгружаете сторонние библиотеки где такой проверки нет, и .. работает и это стандартный функционал.


Не пишите мне в ЛС. Пишите на почту. В ЛС я пропускаю сообщения.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя realteam
сообщение 20.2.2013, 21:26
Сообщение #39


Стаж: 15 лет

Сообщений: 61
Благодарностей: 8
Полезность: 103

Цитата(mazdan @ 20.2.2013, 22:24) *
тогда вам нужно рыть в область прав и разграничения. т.к. я вам просто высказал моё мнение по этому поводу (относительно исполнения любой библиотеке на сервере) по сути вы должны изолировать процесс - запускать в песочнице или типа того. Тут не в плагине дело совсем. Представьте что вы даете пользователю папку с возможностью запустить там любой процесс от пользователя hlds.


Единственное что усвоил это не обладает ли пользователь большими правами чем надо, но пока не проверил... а так спасибо... может и излишнюю панику поднял... может кто еще каким советом поделится.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Johnny
сообщение 20.2.2013, 21:31
Сообщение #40


Стаж: 13 лет

Сообщений: 2470
Благодарностей: 1086
Полезность: 515

Цитата(realteam @ 20.2.2013, 22:26) *
Единственное что усвоил это не обладает ли пользователь большими правами чем надо, но пока не проверил... а так спасибо... может и излишнюю панику поднял... может кто еще каким советом поделится.

ИМХО много прав у юзера. Может не прав, но все же проверьте, прежде копать в другую степь.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
3 страниц V   1 2 3
 
Тема закрытаНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: