Rac_clan_panel Bewerbung Sicherheitslücke?
|
|
sala99 |
Geschrieben am 09. April 2021 12:17:12
|
|
Guten Tag zusammen wir nutzen Php fusion 8.70 und php version 7.3 soweit läuft alles ohne Probleme bis auf das was die Nacht Passiert ist wir nutzen folgende Infusion Rac_Clan_Panel Für Bewerbungen gleich vor ab PHP-Code Ausführung erlauben ist im Admin Bereich Deaktiviert 815 Bewerbung mit sehr merkwürdigen Benutzernamen und Zeichen hier mal ein kleiner Ausschnitt Code Download Code
Folgendes stand auch im Fehler Log Code Download Code
Die Zeile 69 habe ich deaktiviert vor knappe 2 Wochen und bis heute wahr ruhe Code Download Code // $sel1 = ($cla_drop['cla_job'] == $data1['cla_drop'] ? " selected='selected'" : ""); ich brauch bitte Hilfe um das zu beheben ich bin für jede Hilfe sehr dankbar hoffe bin hier richtig mit dem Thema Danke in Vor raus ich hab erst mal das panel deaktiviert Bearbeitet von sala99 am 09. April 2021 12:26:36 |
Information: |
PHP Version: 7.4.x • MySQL Version: Nicht ausgewählt • PHP-Fusion: v8.00.00 |
|
|
MaZzIMo24 |
Geschrieben am 10. April 2021 10:12:07
|
|
Für mich sieht es so aus als ob da jemand versucht hat per SQLinjection Ergebnisse zu erzielen. Wurde eine IP geloggt? Ist das Bewerbungsformular für Gäste nutzbar bzw einsehbar? Wenn ja wieso ^^ Grundsätzlich sollten Recaptcha oder gleichwertige Systeme bei solchen dingen denn verbaut sein, wenn es eine für Gäste einsehbare Anwendung ist. Des weiteren um es entspannter für dich zu lösen, Sperre diesen Bereich für Gäste! Schreibe den Entwickler an und Informiere ihn über diese Sicherheitslücke! Projects: MZ.CMS | MZ.Fusion | Bot.API
Programmierkenntnisse: PHP, Html(5), CSS / SCSS, jQuery, Javascript, Sql, RegExp |
Information: |
PHP Version: 8.2.x • MySQL Version: 8.0 • PHP-Fusion: IUP-FIX-PHP7 |
|
|
sala99 |
Geschrieben am 10. April 2021 10:26:47
|
|
Hy MaZzIMo24 Diese Vermutung habe ich auch zu der frage wer sich beworben hat sehen keine mitglieder und keine Gäste Bewerbungsformular war für Gäste sichtbar so das sich jemand bewerben kann Ip Adresse ist gesichert Also ip vorhanden nicht sichtbar für Gäste und mitglieder erst mal danke für die info gut das ich das gleich deaktiviert habe das ganze |
Information: |
PHP Version: 7.4.x • MySQL Version: Nicht ausgewählt • PHP-Fusion: v8.00.00 |
|
|
MaZzIMo24 |
Geschrieben am 10. April 2021 11:42:39
|
|
Ja, da dein Team ja sicherlich aus Seitenmitgliedern bestehen wird solltest du das Formular sichern. Die IP Adresse sperren würde so nichts bringen, IP Adressen sind in der Regel Dynamisch und werden Meist nach 24std oder einen Router Neustart neu vergeben. Also wird diese IP Adresse vermutlich schon durch einen anderen Clienten genutzt. Projects: MZ.CMS | MZ.Fusion | Bot.API
Programmierkenntnisse: PHP, Html(5), CSS / SCSS, jQuery, Javascript, Sql, RegExp |
Information: |
PHP Version: 8.2.x • MySQL Version: 8.0 • PHP-Fusion: IUP-FIX-PHP7 |
|
|
rotz |
Geschrieben am 12. April 2021 20:55:22
|
|
Schon mal mit ,,cXDI,, und 5776=1126..auseinergesetzt. Solche Registrieren sind Tagtäglich auf Webseiten zu lesen bzw. erfolegen.. Sperre den Port mit einem Bereich von da bis da. Problem zeitlich gelösst. Ansonsten solltest du dein SSH Updaten. Ich empfehle für PHP Fusion kein Lets Encrypt. Es gibt bessere Schutzprogramme für Webseiten..und Chinenische und Russische Bots ...Ect. nutzen keine Router..... Die Infusion sollte überarbeitet werden...frag den Entwickler. Und bist du dir sicher das ihr PHP Fusion 8.7 nutzt? Bearbeitet von rotz am 12. April 2021 21:03:39 |
Information: |
PHP Version: Nicht ausgewählt • MySQL Version: Nicht ausgewählt • PHP-Fusion: Nicht ausgewählt |
|
|
Krelli |
Geschrieben am 12. April 2021 21:50:17
|
|
Zitat rotz schrieb: Schon mal mit ,,cXDI,, und 5776=1126..auseinergesetzt. Solche Registrieren sind Tagtäglich auf Webseiten zu lesen bzw. erfolegen.. Zitat Sperre den Port mit einem Bereich von da bis da. Zitat Ansonsten solltest du dein SSH Updaten. Zitat Ich empfehle für PHP Fusion kein Lets Encrypt. Es gibt bessere Schutzprogramme für Webseiten.. Zitat und Chinenische und Russische Bots ...Ect. nutzen keine Router..... Zitat Die Infusion sollte überarbeitet werden...frag den Entwickler |
Information: |
PHP Version: 8.2.x • MySQL Version: Nicht ausgewählt • PHP-Fusion: IPv9-DE-MOD |
|
|
sala99 |
Geschrieben am 13. April 2021 16:46:33
|
|
guten abend zusammen hy rotz zu deiner frage ob wir php fusion 8.70 nutzen ja ich bin mir ziemlich sicher was das angeht das wir es nutzen zurück zum eigentlichen Thema die Infusion ist deinstalliert sie ist von Taker seine seiten sind irgend wie nicht erreichbar den hätte ich ihn dadrüber angeschrieben danke Systemweb für die aufklärung |
Information: |
PHP Version: 7.4.x • MySQL Version: Nicht ausgewählt • PHP-Fusion: v8.00.00 |
|
|
MaZzIMo24 |
Geschrieben am 17. April 2021 13:48:17
|
|
Zitat Systemweb schrieb: Zitat rotz schrieb: Schon mal mit ,,cI,, und 5776=1126..auseinergesetzt. Solche Registrieren sind Tagtäglich auf Webseiten zu lesen bzw. erfolegen.. Zitat Sperre den Port mit einem Bereich von da bis da. Zitat Ansonsten solltest du dein SSH Updaten. Zitat Ich empfehle für PHP Fusion kein Lets Encrypt. Es gibt bessere Schutzprogramme für Webseiten.. Zitat und Chinenische und Russische Bots ...Ect. nutzen keine Router..... Zitat Die Infusion sollte überarbeitet werden...frag den Entwickler Göttlich!!! Beim Wasserrohr habe ich kurzzeitig das Bewusstsein verloren und fand mich unter'm Schreibtisch wieder :' Danke Projects: MZ.CMS | MZ.Fusion | Bot.API
Programmierkenntnisse: PHP, Html(5), CSS / SCSS, jQuery, Javascript, Sql, RegExp |
Information: |
PHP Version: 8.2.x • MySQL Version: 8.0 • PHP-Fusion: IUP-FIX-PHP7 |
|
|
rotz |
Geschrieben am 27. April 2021 18:37:13
|
|
Das sind Generatoren......chinenische seiten und auch russische Seiten nutzen einen bestimmten Bereich der bei Fusion offen ist. z.B eine gute Idee ist die Portsperre.....einige Seiten haben es schon drin..und bei Stackowerflow(Sorry für den Namen) wird darüber heftig diskutiert. Ich bin kein Sicherheitsexperte was Webseiten betrifft..da stehe ich bei Alfa ganz hinten.......aber die erwähnen sogar PHP.net auf dieses Sicherheitsproblem hinzuweisen...das es bei PHP 8 eingepfleckt wird.......die portsperre zu integrieren....und da sieht fusion alt aus..... |
Information: |
PHP Version: Nicht ausgewählt • MySQL Version: Nicht ausgewählt • PHP-Fusion: Nicht ausgewählt |
|
Springe ins Forum: |