SaVGrouP » Разное » Мелкий баг в DLE (все версии)
Информация к новости
  • Просмотров: 1647
  • Автор: ShapeShifter
  • Дата: 12 октября 2010
 (голосов: 1)
12 октября 2010

Мелкий баг в DLE (все версии)

Категория: Разное

При копировании материала указание автора и ссылки на наш сайт обязательна.

Суть бага: если вы поставили блокировку по IP на своём аккаунте, то даже если злоумышленник зная ваш пароль не сможет авторизоваться, ибо будет задействована блокировка по IP. Но её легко обойти. Достаточно тому жезлоумышленики взломать вашу почту (к которой привязан аккаунт) и запросить на сайте восстановление пароля - успешно смени парлоль движок заодно скидывает блокировку по IP у данного аккаунта.

Степень опасности: ХЗ

Как это дело поправить:

Открываем файл engine/modules/lostpassword.php

Находим:
set password='" . md5( md5( $new_pass ) ) . "', allowed_ip = '' WHERE user_id='$douser'"

Заменяем на:
set password='" . md5( md5( $new_pass ) ) . "' WHERE user_id='$douser'"


Всё. Баг закрыт и блокировку не снять.

P.S. это не есть ошибка движка, так задумано, но лично я вижу в этом потенциальную опасность, поэтому создал данную новость, так что можно к ней отнестись как к совету, если вы не пользуетесь блоком по IP, то вам это не нужно.

Автор: ShapeShifter
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.
<
AngoMer

13 октября 2010 07:36

Информация к комментарию
  • Группа: Клиенты
  • ICQ: 7857829
  • Репутация: (0|0)
  • Регистрация: 2.11.2009
  • Публикаций: 0
  • Комментариев: 1
Цитата: ShapeShifter
Но её легко обойти. Достаточно тому жезлоумышленики взломать вашу почту

Да пестец легко lol

И вообще, это не "Мелкий баг в DLE", а такая вот фича DLE.
http://dle-news.ru/release/785-datalife-en...al-release.html, п. 19.
<
ShapeShifter

13 октября 2010 10:50

Информация к комментарию
  • Группа: Администраторы
  • ICQ: 10280282
  • Репутация: (39|-1)
  • Регистрация: 17.10.2009
  • Публикаций: 60
  • Комментариев: 233
Теперь же при восстановлении пароля на E-mail приходит две ссылки: одна на восстановление пароля, другая на сброс блокировки по IP, установленной в настройках профиля и для сброса блокировки, больше не нужно одновременно с этим сбрасывать пароль.

Баг то остался, когды вы запрашиваете воссатновление пароля - блок по IP сбрасывается.
Вообще такие вещи лучше не сбрасывать, т.к. по собственному опыту знаю, что многи ставят пароли такие же или похожие на свою почту, а значит ломануть не сложно.


-----------------------
Статус: LogicBoard.ru - движок форума :: Изменён: 12 января 2011
--------------------

Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.
 
Бланк диплома, купить диплом хабаровск