Правила форума Гаранты форума
Размещение рекламы AMX-X компилятор

Здравствуйте, гость Вход | Регистрация

Наши новости:

14-дек
24-апр
10-апр
11-апр

> Правила форума

Раздел для общения на любые темы, для которых не нашлось места в остальных разделах. Если Вашу тему можно отнести по смыслу к другому разделу, лучше создайте её там, иначе Вас накажут.

В данном форуме немного понижены требования к Общим правилам форума, а именно:
1. Информативность темы
2. Отходить от первоначального смысла темы

!
В разделе запрещено создавать темы связанные с раскруткой игровых серверов
8 страниц V   1 2 3 ... 6 7 »

Поиск админов для покупки движка gamecms

Статус пользователя Umbrella
сообщение 15.8.2017, 22:02
Сообщение #21
Стаж: 9 лет 4 месяца

Сообщений: 7
Благодарностей: 1
Полезность: 0

Цитата(MpAimPro @ 15.8.2017, 4:42) *
В ближайшие дни будет его слив на всея интернет..
Сверху люди правильно написали, он дырявый как друшлак. В админку зайти может любой желающий, ну и самое банальное SQL инъекции.
Ну и вдобак стас стал мелочным на деньги, движок у него второй план, сейчас пытается как можно больше поднять на умерающем движке

PS Сливаю не я, а некоторые люди, просто сижу в чате и вижу что там происходит :) Так что небольшой инсайд

MpAimPro,
На заборе тоже написано, таких ***унов как ты пруд пруди.

Являюсь клиентом GameCMS, и могу лишь сказать, что лучшей системы для CS и технической поддержки еще не встречал.

Когда будет конкретная информация, тогда и будешь кукарекать. И отдельное спасибо, если кто-либо покажет ошибки безопасности или чего-либо еще. Их исправят и поедем дальше.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Tox1c
сообщение 15.8.2017, 22:05
Сообщение #22
Стаж: 12 лет
Город: Яя

Сообщений: 2011
Благодарностей: 344
Полезность: 471

Меценат Меценат

действительно, странно, ещё недавно был в сообществе gamecms, приятно общался, а теперь тут такое пишет.
Как просто нейтральный человек - вижу, что человеку видимо был какой-то интерес на проекте, но не получив этого он просто отправился во все тяжкие.
Проще ведь загнобить и убить проект, нежели создать, что то такое, как создал Стас.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя hitmanEN
сообщение 15.8.2017, 22:35
Сообщение #23


Стаж: 10 лет
Город: Санкт-Петербург


Сообщений: 401
Благодарностей: 92
Полезность: 187

Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
Поблагодарили 1 раз
   + Цитировать сообщение
MpAimPro
сообщение 15.8.2017, 23:51
Сообщение #24
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Umbrella, Писал я ему баги и не раз, и все сведетели срача в телеге это видели, какие я давал и пруфы и просто наводки. Про зайти в любой акк писалось ещё в v2 версии, сейчас это не исправлено. SQL иньекций так-же полно, точнее не полно а весь движок в них...

Исправят ошибки??? Мб позвать сюда Андрея(6eda) который является партнером, и которому я фиксил баг с добавлением серверов 3 месяца?????
Одно поймите, что бы сделать тот двиг нормальным его нужно написать с нуля, все сказки что v3 написан с нуля это бред сивой кабылы.....

Цитата(hitmanEN @ 15.8.2017, 23:35) *

Честно сказать??? Просто в те времена он хоть что-то делал для улучшения, да были сказки сивой кабылы, но это не так доставала. А уже начиная с апреля, понеслась полная **** с его сказками что все нормально


Я даже не знаю такого человека который бы написал такой SQL запрос....
Цитата
$pdo2->exec("ALTER TABLE `$table` ADD `gamecms` TEXT NOT NULL DEFAULT ''");


Отредактировал: MpAimPro, - 15.8.2017, 23:53
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Umbrella
сообщение 15.8.2017, 23:55
Сообщение #25
Стаж: 9 лет 4 месяца

Сообщений: 7
Благодарностей: 1
Полезность: 0

MpAimPro,
Если я дам ссылку на сайт своего сервера, сможешь ли ты зайти в мой аккаунт и доказать это хотя бы скриншотом? Слова без доказательств мало чего стоят.

Надеюсь на конструктивный диалог, спасибо!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 15.8.2017, 23:59
Сообщение #26
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Хотите пример SQL инъекции??

Сама функция ckeck
Код
function check($variable,$param){
    if (isset($variable)) {
        $variable = clean($variable,$param);
        if ($variable == '') {
            unset($variable);
        }
    }
    if(isset($variable)) {
        return $variable;
    } else {
        return null;
    }
}
function clean($variable,$param = null) {
    $variable = stripslashes($variable);
    $variable = htmlspecialchars($variable,ENT_QUOTES);
    $variable = trim($variable);
    if($param == "int"){
        $variable = abs(intval($variable));
    }
    return $variable;
}

Даже в этом коде уже бред. Тк нафига проверять на существование переменной, если далее в любой функции все равно будет проверка на пустоту....

Заходим в любой файл и видим это
Код
$login = check($_POST['login'],null);

$STH = $pdo->query("SELECT id FROM users WHERE login='$login'"); $STH->setFetchMode(PDO::FETCH_OBJ);
$row = $STH->fetch();


Для тех кто не понимает PHP поясняю, получаем данные через POST далее делаем SQL запрос. Только вот одно но, Данные которые мы получаем с формы на сайте как бы чистятся, но как-бы SQL инъекция через такую чистку на изи проходит. Даже если использовать функцию filter_var() все равно это не валилный SQL запрос.
Для таких случаев в PDO предусмотрена функция подготовленных запросов

Код
$stmt = $db->prepare('SELECT * FROM users WHERE login= :login');
$stmt->execute(array('login' => $login));
$row = $stmt->fetch(PDO::FETCH_OBJ);


И тут уже как не крути шелы в SQL мы закрываем.
Поэтому, все такие "защитнички" gcms, запомните одно, что бы этот двиг стал хоть в безопасности нормальный его нужно переписать весь....

Отредактировал: MpAimPro, - 16.8.2017, 0:04
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 16.8.2017, 0:06
Сообщение #27
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Цитата(Umbrella @ 16.8.2017, 0:55) *
MpAimPro,
Если я дам ссылку на сайт своего сервера, сможешь ли ты зайти в мой аккаунт и доказать это хотя бы скриншотом? Слова без доказательств мало чего стоят.

Надеюсь на конструктивный диалог, спасибо!

В бей в гугле что такое куки и как они воруются, и далее поймешь всю суть как входить в аккаунты.
Те схема простая, тырим твои куки, далее подставляем себе, ну и пару движений и мы уже в твоем профиле.... Про это писалось ещё во времена v2
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Umbrella
сообщение 16.8.2017, 0:10
Сообщение #28
Стаж: 9 лет 4 месяца

Сообщений: 7
Благодарностей: 1
Полезность: 0

MpAimPro,
Я понимаю, что есть много разных способов стырить куки из браузера.

Сделай пожалуйста доброе дело, и покажи скриншот моего админского аккаунта.

Адрес: cs-monitor.pro (Администрация прошу разрешить размещение ссылки, не реклама).

ID аккаунта - 1.

Спасибо!
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 16.8.2017, 0:39
Сообщение #29
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Umbrella, Ну так если знаешь как их тырят, то может поймешь как это делается.
Мне сейчас честно говоря лень с телефона лезть на FTP делать скрипт вора куков и далее подставлять их....

Я тебе пояснил как и что делается, можешь сам попробывать, там не чего сложного нету
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Umbrella
сообщение 16.8.2017, 0:51
Сообщение #30
Стаж: 9 лет 4 месяца

Сообщений: 7
Благодарностей: 1
Полезность: 0

MpAimPro,
Не сливайся, подкрепи свои слова действиями.

Иначе, твои слова ничего не стоят и слушать тебя никто не будет. Пока я вижу, что ты показываешь какие-то SQL-запросы кривые, куски кода и прочие вещи. Методов реализации великое множество, и всегда найдутся эксперты - кто скажет: "код дерьмо", "разработчик на всех положил", "Кто-то там сказал, что взломать может даже первоклассник Вася"...

Пойми одно, что критиковать продукт наш народ любит, а сделать что-то мало кто может. Я как человек не заинтересованный, прошу сделать то, что говоришь (без всяких отмазок про телефон и т.д.) или признать, что это были пустые слова и ты просто высказываешься по личным причинам свое негодование.

Если сам не можешь, то скинь эту задачу тем людям в чат на овер5000 сообщений. Где собрались профессионалы, которые собрались сливать движок... :)
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 16.8.2017, 1:40
Сообщение #31
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Umbrella, А кто сливается?? Я тебе пояснил, суть как это работает. Нормальный человек поймет и сделает как я написал и зайдет в любой акк...

какие-то SQL Запросы? пфф, с такой криворукости можно спокойно творить что захочешь с БД... Реализаций SQL Запросов увы не много, и тут не эксперты не какие. Вся суть в безопасности. Даже если так подумать, такой движок на говнокоде сможет реализовать любой ребенок, ибо тут нету функционала какого-то сверх естественного.
Оки давай проще, кому ты бы заплатил, кто сделает по нормальному или тот кто сделает с дырками? Тут то и кроется суть.

Увы там люди сидят нормальные. Снять кодировку движка сможет любой кто почитает что такое eval и что такое обфускация. Зайди к примеру в index.php и замени все eval На echo и получишь исходный код, только с офускацией, которая прогоняется в цикле и обфуская снята. Про это ему так-же писали 2 года назад, причем не какой-то левый, а Onotole
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя Untlished
сообщение 16.8.2017, 2:30
Сообщение #32


Стаж: 11 лет

Сообщений: 271
Благодарностей: 123
Полезность: 273

MpAimPro, Ты извини конечно, но я соглашусь с автором, который находится выше поста. В данный момент твои слова пусты и ты делаешь из себя балабола. Почему я так говорю ? - Я заинтересован покупкой данного движка, но тут такоеее выдают, что гавнокод, можно легко взломать и т.д. Я вообще не силен в коде, ничего в этом не понимаю, разве что поменять пару строк, поэтому для меня супер код и гавно код - это темный лес для меня. Хотя бы подтверди свои слова, что его можно взломать, залезть в чужие аккаунты и тогда я и весь остальной народ поверит тебе. Но то что ты сейчас обосрал продукт, ни чем не обосновывая, разве что какие-то слова, которые понимает пару человек на форуме, не делает тебя правым. И вот эти отмазки, что "Я никому ничего не буду доказывать и т.д." - не нужно говорить, раз удосужился сказать "А", скажи и "Б".
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 16.8.2017, 3:12
Сообщение #33
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Untlished, Открою секрет наверно для тебя. Показывать все возможные дырки, я не могу по одной простой причине, о которой скоро в принцепи вы все узнаете.
Насчет продемонстрировать?? Откройте телегу и посмотрите по поиску там я показывал пару шелов.
Ну а тем кто хочет попробывать SQL инъекцию и тд, просто заходим на любой сайт, и делаем по первым манам в инете, с раза 5ого у вас получится это 100%

А различать код не нужно, почитай что такое PDO И что такое подготовленный запрос в PDO.
Поясню для тебя, если в адресной строке к примеру, site.ru/users?id=1 мы можем дополнять параметры SQL Запроса site.ru/users?id=1+union+select+null,null/*
Ну и другие вариации к примеру при регистрации и тд....

Даже самый наглядный пример что двиг *** пройдись по всем хостингам (myhost, host5) и др, кто ведет сотруднечество с gcms. Какая там сейчас цена??? 1000р??? Не кажется уже что тут идет добор последних денег с этого умирающего двига. Логику включите и подумайте.

Отредактировал: MpAimPro, - 16.8.2017, 3:14
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя kat5566
сообщение 16.8.2017, 3:20
Сообщение #34


Стаж: 11 лет

Сообщений: 275
Благодарностей: 49
Полезность: 138

Ребзя вы вообще о чём...? раньше и в любую почту можно было куками логинится... И чего? Да и вообще не об этом хотел написать, Ну вошли в твою админку (зайдёт человек который шарит) как правило такие люди не шкодят, максимум выпишет себе привелегий... Ну что он через бд сайта выведет средства с всех акков себе на счёт авшор? Хватит уже, ну мб и есть дыры о которых пишут люди... и что это сайт гос-услуг что-ли? Я вот просто не представляю что можно делать с админкой движка... написать админ *** Пффф... врот компот да ваще похрену...

Отредактировал: kat5566, - 16.8.2017, 3:21
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
MpAimPro
сообщение 16.8.2017, 3:25
Сообщение #35
Стаж: 9 лет
Город: Минск

Сообщений: 827
Благодарностей: 205
Полезность: 253

Меценат Меценат

Цитата(kat5566 @ 16.8.2017, 4:20) *
Ребзя вы вообще о чём...? раньше и в любую почту можно было куками логинится... И чего? Да и вообще не об этом хотел написать, Ну вошли в твою админку (зайдёт человек который шарит) как правило такие люди не шкодят, максимум выпишет себе привелегий... Ну что он через бд сайта выведет средства с всех акков себе на счёт авшор? Хватит уже, ну мб и есть дыры о которых пишут люди... и что это сайт гос-услуг что-ли? Я вот просто не представляю что можно делать с админкой движка... написать админ *** Пффф... врот компот да ваще похрену...

Открою секрет наверно, но любой ребенок почитавший что такое SQL инъекция сможет ей пользоваться.

Мне нравится твоя логика, купил двиг за 2к, и у тебя каждый день удаляются все админы и тд, чистятся баны и все что захочешь....

Цитата(kat5566 @ 16.8.2017, 4:20) *
Ребзя вы вообще о чём...? раньше и в любую почту можно было куками логинится... И чего? Да и вообще не об этом хотел написать, Ну вошли в твою админку (зайдёт человек который шарит) как правило такие люди не шкодят, максимум выпишет себе привелегий... Ну что он через бд сайта выведет средства с всех акков себе на счёт авшор? Хватит уже, ну мб и есть дыры о которых пишут люди... и что это сайт гос-услуг что-ли? Я вот просто не представляю что можно делать с админкой движка... написать админ *** Пффф... врот компот да ваще похрену...

ну и второе, есть понятие допустить баг по ошибки своей, другое дело когда движок одна огромная дырка.... И при чем автор нагло это игнорирует и пытается срубить последние деньги на этом продукте
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя kat5566
сообщение 16.8.2017, 3:41
Сообщение #36


Стаж: 11 лет

Сообщений: 275
Благодарностей: 49
Полезность: 138

MpAimPro, Я не знаю как там у остальных... да даже если у меня бахнут админов, я делаю бекапы посуточно... никакого труда не составит вернуть и понять свою ошибку...

Теперь по сути: выше было сказано что нужны куки... каждый день, каждый второй школьник будет брать мои куки? Ммм.... занятно то как. Способ не подскажете, желаетльно что-бы времени уходило минуты 2.
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя grey
сообщение 16.8.2017, 6:05
Сообщение #37


Стаж: 15 лет

Сообщений: 1785
Благодарностей: 1098
Полезность: 675

Цитата(MpAimPro @ 16.8.2017, 4:25) *
Открою секрет наверно, но любой ребенок почитавший что такое SQL инъекция сможет ей пользоваться.

Мне нравится твоя логика, купил двиг за 2к, и у тебя каждый день удаляются все админы и тд, чистятся баны и все что захочешь....


ну и второе, есть понятие допустить баг по ошибки своей, другое дело когда движок одна огромная дырка.... И при чем автор нагло это игнорирует и пытается срубить последние деньги на этом продукте

Этой уязвимости лет 300 , способ её закрытия еще проще чем ею воспользоваться
Код
<?php
if( !is_numeric( $_GET['id'] ) )
  die('');

$id = (int) $_GET['id'];


Отредактировал: grey, - 16.8.2017, 6:05


---
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя peton940
сообщение 16.8.2017, 7:02
Сообщение #38
Стаж: 10 лет

Сообщений: 172
Благодарностей: 5
Полезность: < 0

MpAimPro, тогда возьми и свой создай чем чужой труд обсирать

grey, а вы бы на своем форуме так помогали пользователем раз сделали двиг
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя grey
сообщение 16.8.2017, 7:19
Сообщение #39


Стаж: 15 лет

Сообщений: 1785
Благодарностей: 1098
Полезность: 675

Цитата(peton940 @ 16.8.2017, 8:02) *
grey, а вы бы на своем форуме так помогали пользователем раз сделали двиг

Там почти на все вопросы есть мануалы и ответы


---
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
Статус пользователя GUS
сообщение 16.8.2017, 9:59
Сообщение #40
Стаж: 11 лет

Сообщений: 328
Благодарностей: 41
Полезность: < 0

EvilSMS, заговорил прям как блогер !
Перейти в начало страницы         Просмотр профиля    Отправить личное сообщение
   + Цитировать сообщение
8 страниц V   1 2 3 ... 6 7 »
 
Ответить в данную темуНачать новую тему
 
0 пользователей и 1 гостей читают эту тему: