Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

2 страниц V   1 2

UFPS Fix AutoBuy Bug

, защита от эксплойта autobuy
Safety1st
сообщение 26.6.2014, 18:40
Сообщение #1
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

UFPS Fix AutoBuy Bug

Авторы: UFPS Team
Текущая версия: 1.4 от 23.03.2011 г.
Официальный топик: перейти (доступ ограничен)

НАЗНАЧЕНИЕ:
Фикс бага с автозакупкой. При использовании бага злоумышленником сервер падает без шума и пыли.

Прикрепленный файл  autobuyfix.sma ( 3,47 килобайт ) Кол-во скачиваний: 495
Прикрепленный файл  autobuyfix.txt ( 382 байт ) Кол-во скачиваний: 716

На 6xxx-билдах плагин не нужен: там это пофикшено.

Условия распространения плагинов UFPS Team
Цитата(Safety1st @ 25.6.2014, 1:22) *
Нет ограничений в распространении у этих плагинов UFPS Team:
UFPS Anti Advertising ;
UFPS Nextmap Chooser ;
UFPS Fix AutoBuy Bug ;
• и остальные мелочи, перечисленные в этой теме.

Все остальные вкусняшки - для зарегистрированных пользователей dedicated-server.ru; публикация и поддержка на сторонних ресурсах запрещены!
--

Мои модификации плагина:
логирование убрано полностью: Прикрепленный файл  autobuyfix_nolog.sma ( 3,05 килобайт ) Кол-во скачиваний: 163
логируется каждая попытка использования (в оригинале только последняя перед киком): Прикрепленный файл  autobuyfix_mod.sma ( 3,54 килобайт ) Кол-во скачиваний: 99

Вторая мне понадобилась при диагностике падений сервера (для оценки случаев, когда сервер без защиты падал по этой причине), первую использую на постоянке (логи не нужны).
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 7 раз
   Цитировать сообщение
Статус пользователя olegazaz
сообщение 26.6.2014, 18:59
Сообщение #2
Стаж: 11 лет

Сообщений: 59
Благодарностей: 5
Полезность: < 0

Поставил плагин, но все-равно автозакупка не работает. Отключил csdm_misc.amxx, все работает отлично, но не можно играть без csdm_misc.amxx
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя f1nik
сообщение 26.6.2014, 19:22
Сообщение #3


Иконка группы

Стаж: 15 лет

Сообщений: 1862
Благодарностей: 932
Полезность: 1010

Цитата(olegazaz @ 26.6.2014, 18:59) *
Поставил плагин, но все-равно автозакупка не работает. Отключил csdm_misc.amxx, все работает отлично, но не можно играть без csdm_misc.amxx

Вы точно поняли для каких целей используется этот плагин? Это плагин защиты, а не фикс какого либо бага, связанного с какими то другими, возможно кривыми плагинами...
"Не можно играть"... Постарайтесь строить свои мысли грамотнее!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Bloo
сообщение 26.6.2014, 19:37
Сообщение #4


Стаж: 12 лет

Сообщений: 15547
Благодарностей: 6971
Полезность: 1206

f1nik, я изначально хотел ему объяснить это еще в его теме про CSDM, но после понял что это бесполезно :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя celldweller
сообщение 26.6.2014, 19:56
Сообщение #5
Стаж: 11 лет

Сообщений: 85
Благодарностей: 2
Полезность: < 0

А разве в dproto нет защиты от этого бага?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Mikasa
сообщение 26.6.2014, 22:10
Сообщение #6
Стаж: 12 лет

Сообщений: 612
Благодарностей: 260
Полезность: 0

Меценат Меценат

Цитата
На 6xxx-билдах плагин не нужен!

Почему? Там защита от авто закупки?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Bloo
сообщение 26.6.2014, 22:18
Сообщение #7


Стаж: 12 лет

Сообщений: 15547
Благодарностей: 6971
Полезность: 1206

TouchDev1l, от какой автозакупки? Вы тоже не понимаете суть плагина?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Mikasa
сообщение 26.6.2014, 22:21
Сообщение #8
Стаж: 12 лет

Сообщений: 612
Благодарностей: 260
Полезность: 0

Меценат Меценат

Цитата(Bloo @ 26.6.2014, 23:18) *
TouchDev1l, от какой автозакупки? Вы тоже не понимаете суть плагина?

Цитата
Фикс бага с автозакупкой.

Я только не понимаю, почему
Цитата
На 6xxx-билдах плагин не нужен!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vovan4ik1997
сообщение 26.6.2014, 22:25
Сообщение #9


Стаж: 13 лет

Сообщений: 1087
Благодарностей: 433
Полезность: 718

TouchDev1l,в файлик пишется некая команда(гугл в помощь) и при заходе на сервере прописать в консоль эту команду.
Уязвимость в том, что autobuy не должен быть больше 32 символов или равен этому. Иначе войдя в игру с изменённым файлом, игрок может вызвать DoS атаку и "положить" сервер.

А не нужен, потому как пофикшено


Представь, что ты заплатил однажды, а получаешь прибыль постоянно.
Закажи правильный контент тут
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Mikasa
сообщение 26.6.2014, 22:27
Сообщение #10
Стаж: 12 лет

Сообщений: 612
Благодарностей: 260
Полезность: 0

Меценат Меценат

Цитата(vovan4ik1997 @ 26.6.2014, 23:25) *
TouchDev1l,в файлик пишется некая команда(гугл в помощь) и при заходе на сервере прописать в консоль эту команду.
Уязвимость в том, что autobuy не должен быть больше 32 символов или равен этому. Иначе войдя в игру с изменённым файлом, игрок может вызвать DoS атаку и "положить" сервер.

А не нужен, потому как пофикшено

Спасибо. А в последней версии dproto, фикса на autobuy нету?
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя vovan4ik1997
сообщение 26.6.2014, 22:32
Сообщение #11


Стаж: 13 лет

Сообщений: 1087
Благодарностей: 433
Полезность: 718

TouchDev1l, build != dproto


Представь, что ты заплатил однажды, а получаешь прибыль постоянно.
Закажи правильный контент тут
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Mikasa
сообщение 26.6.2014, 22:33
Сообщение #12
Стаж: 12 лет

Сообщений: 612
Благодарностей: 260
Полезность: 0

Меценат Меценат

Цитата(vovan4ik1997 @ 26.6.2014, 23:32) *
TouchDev1l, build != dproto

Я понимаю. Просто вопрос задал.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Bloo
сообщение 26.6.2014, 22:34
Сообщение #13


Стаж: 12 лет

Сообщений: 15547
Благодарностей: 6971
Полезность: 1206

TouchDev1l, ну гляньте чейнджлог dproto, в чем проблема...
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Safety1st
сообщение 26.6.2014, 23:14
Сообщение #14
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

Цитата(olegazaz @ 26.6.2014, 20:59) *
Поставил плагин, но все-равно автозакупка не работает.

Данный плагин для решения совсем другой проблемы.

Цитата(f1nik @ 26.6.2014, 21:22) *
"Не можно играть"...

Мб русский - не его родной язык crazy.gif

Цитата(vovan4ik1997 @ 27.6.2014, 0:25) *
может вызвать DoS атаку

Вот это глупость, остальное - верно.

Цитата(TouchDev1l @ 27.6.2014, 0:27) *
А в последней версии dproto, фикса на autobuy нету?

Ну если бы был - я бы об этом написал: я очень тщательно подхожу к созданию постов.
По умолчанию можно считать, что если dproto что-то и фиксит - это относится к движку, т.е., утрированно, не относится к конкретному моду и работает на всех GoldSrc-серверах. Другими словами, специфический для конкретного мода функционал не затрагивается.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя Mikasa
сообщение 26.6.2014, 23:30
Сообщение #15
Стаж: 12 лет

Сообщений: 612
Благодарностей: 260
Полезность: 0

Меценат Меценат

Safety1st,
Цитата
может вызвать DoS атаку

Инфа из: Защита Cs Сервера (обновлена 08.06.2014)



Отредактировал: TouchDev1l, - 26.6.2014, 23:30
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя Serj
сообщение 26.6.2014, 23:45
Сообщение #16


Стаж: 15 лет

Сообщений: 855
Благодарностей: 266
Полезность: 198

Цитата(Safety1st @ 26.6.2014, 23:14) *
Вот это глупость, остальное - верно.

Ну почему же глупость? Ведь будет же вызван отказ в обслуживании.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
Статус пользователя Legenda
сообщение 26.6.2014, 23:58
Сообщение #17


Иконка группы

Стаж: 16 лет

Сообщений: 3619
Благодарностей: 1706
Полезность: 1010

Меценат Меценат

под ддосом ,большинство, сейчас, понимают сетевую атаку, а не уязвимость движка
в данном случаи нужно использовать слово "эксплойт", это более узкий термин и более полный описывающий суть происходящего.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 2 раз
   + Цитировать сообщение
Safety1st
сообщение 27.6.2014, 0:19
Сообщение #18
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

Цитата(Serj @ 27.6.2014, 1:45) *
Ну почему же глупость? Ведь будет же вызван отказ в обслуживании.

Да, вы правы. Раньше не задумывался о точном смысле.
Другое дело, что большинство не видят разницы между DoS-атакой и DDoS-атакой и такие атаки ассоциируются с кучей траффика, приводящего к недоступности сетевых ресурсов. Поэтому, как сказал Legenda, лучше использовать слово 'эксплойт', акцентируя внимание на способ DoS-атаки.

И всё равно писать 'может вызвать DoS-атаку', по-моему, не совсем корректно и понятно. 'Может осуществить DoS-атаку' - будет правильнее, 'Может осуществить DoS-атаку, применив эксплойт' - более развёрнуто.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
trollface
сообщение 27.6.2014, 8:34
Сообщение #19
Стаж: 12 лет

Сообщений: 1970
Благодарностей: 2423
Полезность: 0

vovan4ik1997,
автобай и так больше 32 символов :D
неверно описываете.
суть в самой команде которую туда пишите и в ее длине.
чем .... тем движку сложнее обработать и сервер ложится

Не по теме:
Самые известные DDoS атаки
Защита от атак

Отредактировал: trollface, - 27.6.2014, 8:50
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Safety1st
сообщение 27.6.2014, 16:58
Сообщение #20
Стаж: 14 лет
Город: Moscow

Сообщений: 7228
Благодарностей: 8071
Полезность: 196

Ну и зачем обсуждать уязвимость детально, так чтобы её смогли воспроизвести? Достаточно общего описания и того, что плагин защищает надёжно. Последнее с учётом свежей инфы от trollface я сегодня перепроверил во всех комбинациях.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
2 страниц V   1 2
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: