utm_stat script SQL injection как победить?

Вопросы по UTM 3.0 и UTM 4.0 (поддержка прекращена)
Slad
Сообщения: 210
Зарегистрирован: Сб мар 26, 2005 14:52

utm_stat script SQL injection как победить?

Сообщение Slad »

Собственно и весь вопрос, как не дать шустрым добавлять себе баланс и не выключать блокировки, ну т.д.

Аватара пользователя
dalex
Сообщения: 1306
Зарегистрирован: Пт янв 21, 2005 11:54

Сообщение dalex »

обновиться. эта дыра стара как ... мамонта.

Slad
Сообщения: 210
Зарегистрирован: Сб мар 26, 2005 14:52

Сообщение Slad »

Поставил обновления от 17.05.2004 и не помогло.
Утм -4ка.

Victor
Сообщения: 207
Зарегистрирован: Чт янв 20, 2005 18:55
Контактная информация:

Сообщение Victor »

проси сентябрьское, 2003-го
NetUP UTM 4.0 [1 +update 17 may 2004], NetUP RADIUS SERVER [], RH Linux 9.0

Slad
Сообщения: 210
Зарегистрирован: Сб мар 26, 2005 14:52

Сообщение Slad »

Есть только от 15.07.2003 и от 17.05.2004, других нету. :(

Victor
Сообщения: 207
Зарегистрирован: Чт янв 20, 2005 18:55
Контактная информация:

Сообщение Victor »

Звони в netup...
NetUP UTM 4.0 [1 +update 17 may 2004], NetUP RADIUS SERVER [], RH Linux 9.0

Slad
Сообщения: 210
Зарегистрирован: Сб мар 26, 2005 14:52

Сообщение Slad »

А обновление от 17.05.2004 не перекрывает старые?
если все бинарники в нем меняются?

Skylord
Сообщения: 263
Зарегистрирован: Пт фев 04, 2005 11:33

Сообщение Skylord »

Что за гон? В майском от 2004 все пофиксено. Проверял собственными руками.

Slad
Сообщения: 210
Зарегистрирован: Сб мар 26, 2005 14:52

Сообщение Slad »

Я тоже проверял, лично сам смог убедится, что добавить можно не только на баланс , но и сменить кредит и прочее.

Skylord
Сообщения: 263
Зарегистрирован: Пт фев 04, 2005 11:33

Сообщение Skylord »

Мать моя женщина! А ведь и впрямь! Дырка-то хоть древняя и хоть вроде бы пофиксеная, но работает. :-O
Стоит апдейт от 17 мая и хоть бы хны! Е мое... Ужас-то какой... Усе, товарищи, спасибо что навели на эту шнягу. Побежал фиксить.... А то ХЗ, когда разработчики разродятся...

Skylord
Сообщения: 263
Зарегистрирован: Пт фев 04, 2005 11:33

Сообщение Skylord »

Уффф... По минимуму сделал - sid_verify поправил и change_lang. Дальше видно будет....
Вот блин. Пойду пивка засосу по такому случаю... Аж коленки трясутся. ;-)))

maksim
Сообщения: 17
Зарегистрирован: Вт апр 05, 2005 11:03
Откуда: Красноярск

Сообщение maksim »

Skylord писал(а):Уффф... По минимуму сделал - sid_verify поправил и change_lang. Дальше видно будет....
Вот блин. Пойду пивка засосу по такому случаю... Аж коленки трясутся. ;-)))
может запостишь как ?

Skylord
Сообщения: 263
Зарегистрирован: Пт фев 04, 2005 11:33

Сообщение Skylord »

maksim писал(а):
Skylord писал(а):Уффф... По минимуму сделал - sid_verify поправил и change_lang. Дальше видно будет....
Вот блин. Пойду пивка засосу по такому случаю... Аж коленки трясутся. ;-)))
может запостишь как ?
Нет. Меня за это администрация НетУпа прибьет. Они меня и так не любят за известные вещи. :-)
Если у тебя реально проблема стоит (типа, большая сетка, где куча кул-хацкеров) - вылези в аську, будем решать.

Аватара пользователя
dalex
Сообщения: 1306
Зарегистрирован: Пт янв 21, 2005 11:54

Сообщение dalex »

Нет. Меня за это администрация НетУпа прибьет.
так они же 4 не поддерживают типа теперь свободный продукт :-)

Skylord
Сообщения: 263
Зарегистрирован: Пт фев 04, 2005 11:33

Сообщение Skylord »

dalex писал(а):
Нет. Меня за это администрация НетУпа прибьет.
так они же 4 не поддерживают типа теперь свободный продукт :-)
Ну-ну... Я им примерно также говорил... Не хотят. Если бы они взяли на себя обязательство включить предложенные патчи и сразу выпустить - кинул бы им, раз им самим делать лениво. Дык, ведь им и выкладывать лень! :-)
А я вот, например, себе тут сделал приятную штучку (естественно, нативно в УТМ, а не всякими дополнительными скриптами): возможность юзеру самому себе e-mail менять. Очень симпотно - в репорте в верхней табличке появляется строчка, где можно вбить/изменить свой текущий адрес. Ибо при регистрации его узнавать то лень, то забываем, то люди сами не помнят... А так - кто хочет инфу о состоянии счета получать - вводят и счастливы. :-)
Думаю, многим такая феня пригодилась бы.

Закрыто