![]() |
|
|||||||
![]() |
|
|
LinkBack (1) | Ferramentas do Tópico | Modos de Exibição |
![]() |
![]() |
|
Webmaster
![]() Registrado em: Dec 2005
Localização: rio de janeiro
Idade: 51
Postagens: 2,067
Entradas no Blog: 2
Thanks: 56
Thanked 30 Times in 21 Posts
Reputação: 10 @ 161
![]() ![]() |
Prezados,
Infelizmente tive que vários posts para fórum privado - continham ofensas pessoais, palavrões e etc. Algumas explicações tambem foram - infelizmente - movidas. O fabioegas lembrou que o codigo nao era bichado - a distribuição eh que estava com problemas. Agradeço ao Izzy, Giba, Gopala, FabioEgas pela compreensão. E aviso A TODOS OS USUÁRIOS DO X-TRAD [DE NOVO!]: nao usar palavrões em fóruns, especialmente os abertos é educação, nao proibiçao. Deixem os ataques pessoais, insinuações e maledicências diversas, para as mensagens privadas ou em outros lugares .... NÃO USEM O X-TRAD! ![]() Detesto ficar como censor de gente grande, instruída e que tem história no opensource - MAS VOU BAIXAR A MÃO DAQUI POR DIANTE OK? Abraços Beduino ps. se for do desejo de todos eu crio uma seção 'Tanque de Roupa Suja' no Botequim X-TRAD e aviso que É PROIBIDO PARA MENORES. De qualquer forma mesmo lá OFENSAS PESSOAIS NÃO! "O reino de Deus esta dentro de você e ao seu redor, não em construções de madeira e pedra. Lasque um pedaço de madeira e estarei lá; erga uma pedra e me encontrarás" ![]() ![]() |
|
|
|
![]() |
![]() |
![]() |
![]() |
|
Diretoria Colegiada
Registrado em: Aug 2006
Postagens: 256
Entradas no Blog: 19
Thanks: 6
Thanked 19 Times in 16 Posts
Reputação: 3 @ 105
![]() ![]() |
O Kaspersky é o mlehor Anti-Vírus do Mundo, também é o único Anti-Vírus que o pessoal não consegue Piratear, por ser que Licença é conferida direto no servidor quando faz o update dos arquivos e lists.
Abraços, Izzy |
|
|
|
![]() |
![]() |
|
Webmaster
![]() Registrado em: Dec 2005
Localização: rio de janeiro
Idade: 51
Postagens: 2,067
Entradas no Blog: 2
Thanks: 56
Thanked 30 Times in 21 Posts
Reputação: 10 @ 161
![]() ![]() |
Prezados,
1. concordo com o izzy 100% e acredito, seta, que a tua questao nao tenha haver com o ocorrido - eh claro q merece investigaçao sim; 2. o fabioegas me procurou por mp estranhando o porque de eu ter rapado para area privada inclusive seu post. Conversamos e expliquei a ele que NAO IA PERMITIR PALAVROES e OFENSAS PESSOAIS, e ele entendeu e removeu de seu [historico] post todo o conteúdo que podia ser considerado improprio. Portanto... movi para a area aberta de novo. Peço paciencia a todos: NAO tenho vocaçao de censor de ninguem - mas temos q manter um maximo de bom ambiente de cooperaçao e trabalho. Abraços Beduino "O reino de Deus esta dentro de você e ao seu redor, não em construções de madeira e pedra. Lasque um pedaço de madeira e estarei lá; erga uma pedra e me encontrarás" ![]() ![]() |
|
|
|
![]() |
![]() |
|
Diretoria Colegiada
Registrado em: Aug 2006
Postagens: 256
Entradas no Blog: 19
Thanks: 6
Thanked 19 Times in 16 Posts
Reputação: 3 @ 105
![]() ![]() |
Segurança nos módulos Xoops: ![]() Olá! Já que o papo é sobre sabotagem e para não usar determinado sistema que está com SQL injection embutido. Gostaria de salientar e se possível colocar como Lista no X-TRAD para que usuários desavisados possam trocar seus módulos: XT-Conteudo 1.0: esse módulo está com problema de SQL Injection, pois você usando ele estará deixando seu site vulnerável, sofrendo assim vários exploits. Esse módulo ainda permite que exiba os dados dos usuarios inclusive as senhas. Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Xoops XT-Conteudo Module "spaw_root" File Inclusion - Advisories - Secunia OBS: Parece que nem a comunidade XT tá usando por esses motivos anteriores, mas ainda existe usuários desavisados que estão usando, ou melhor, não vi nenhuma notícia lá no XT escrito assim: Não use o XT-Conteúdo! Motivo: seu site pode ser derrubado. Articles versão 1.0 e 1.02: mais um módulo que é vulnerável a SQL Injection, ele é vulnerável para exploits afetando além do módulo o site por completo. Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Xoops Articles Module Two SQL Injection Vulnerabilities - Advisories - Secunia Kshop 2.0: também com problema de SQL Injection. A pessoa deposse dessa vulenrabilidad epode administrar o servidor de Banco de dados onde está o site da vítima sem nenhuma dificuldade, pode copiar, mudar, inserir dados, etc. Recentemente conversando com o Kaotik (desenvolvedor do Módulo) a versão 2.2 já está consertada. Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Kshop 2.x (module for Xoops) - Vulnerability Report - Secunia Os demais módulos abaixo tudo com o mesmo problema anteriores, vocês podem visitar clicando no link em seguida de cada nome do módulo: Comportail: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Camportail 1.x (module for Xoops) - Vulnerability Report - Secunia Cjay Content 3.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Cjay Content WYSIWYG IE 3.x (module for Xoops) - Vulnerability Report - Secunia Flashgames 1.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Flashgames 1.x (module for XOOPS) - Vulnerability Report - Secunia Horoscope 2.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Horoscope 2.x (module for Xoops) - Vulnerability Report - Secunia iContent 4.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: iContent 4.x (module for Xoops) - Vulnerability Report - Secunia Incontent 3.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Incontent 3.x (module for Xoops) - Vulnerability Report - Secunia Jobs 2.0: Para saber mais quais os tipos de hacking que dá para fazer nesse módulo consulte a Secunia: Jobs 2.x (module for XOOPS) - Vulnerability Report - Secunia Caso tenha dúvidas em usar alguns módulos, por favor procure as comunidades de Suporte Oficial Xoops no Brasil: XoopsBR, Xoops Paraná e Xoops Total. Lembre-se: Utilizem sempre CMS Xoops direto pelo Xoops.org ou traduzidos pelos Suportes Oficiais, na dúvida, procure os Suportes Oficiais. Abraços, Izzy |
|
|
|
![]() |
![]() |
|
Webmaster
![]() Registrado em: Dec 2005
Localização: rio de janeiro
Idade: 51
Postagens: 2,067
Entradas no Blog: 2
Thanks: 56
Thanked 30 Times in 21 Posts
Reputação: 10 @ 161
![]() ![]() |
izzy,
alto nível - uma contribuição que certamente faz diferença! muitissimo obrigado. o tema - que não é paranóia - é absolutamente importante: lembro sempre da sua inesgotavel paciencia em ensinar htaccess para a turma!abraçao beduino ps. mas a turma pode baixar daqui tambem ne? rsrsrs"O reino de Deus esta dentro de você e ao seu redor, não em construções de madeira e pedra. Lasque um pedaço de madeira e estarei lá; erga uma pedra e me encontrarás" ![]() ![]() |
|
|
|
![]() |
![]() |
|
Diretoria Colegiada
Registrado em: Aug 2006
Postagens: 256
Entradas no Blog: 19
Thanks: 6
Thanked 19 Times in 16 Posts
Reputação: 3 @ 105
![]() ![]() |
haha, se é heim Bedu...!!!
Bom, vamos deixar a coletânea feita por JhonJhon antes dele ir para a Inglaterra. Ele fez uma coletânea dos htaccess citadas por mim e pelo Carlos (idéiaFácil) quando eu estava à frente do XT (admin). Esse Manual de Segurança para sites em XOOPS, tem dicas para um .htaccess seguro, muito útil para aumentar a segurança de qualquer site seja em Joomla, XOOPS, php-nuke. Abraços, Izzy Última edição por izzy; 30-11-2007 às 04:32 PM. |
|
|
|
![]() |
![]() |
|
Diretoria Colegiada
Registrado em: Aug 2006
Postagens: 256
Entradas no Blog: 19
Thanks: 6
Thanked 19 Times in 16 Posts
Reputação: 3 @ 105
![]() ![]() |
Coloque .htaccess no root de seu Xoops mas defina o nome do arquivo como .htaccess
Abraços, Izzy Código:
#para usar estas 2 linhas abaixo é necessário desabilitar a compressão gzip do xoops
php_flag zlib.output_compression on
php_value zlib.output_compression_level 4
php_flag register_globals Off
#reenvia as páginas de erro para o index, assim não se perde visitantes com erros
ErrorDocument 404 /index.php
ErrorDocument 500 /index.php
ErrorDocument 403 /index.php
<FilesMatch "\.(inc|tpl|h|ihtml|sql|ini|conf|class|bin|spd|theme|module)$">
deny from all
</FilesMatch>
#Bloqueia o acesso ao .htaccess por curiosos
<Files ~ "^\.ht">
Order allow,deny
Deny from all
Satisfy All
</Files>
<Files ~ "\mainfile.php$">
deny from all
</Files>
<Limit GET PUT POST>
Order Allow,Deny
Allow from all
</Limit>
RewriteEngine on
RewriteCond %{REQUEST_FILENAME} !-s
#As duas linhas abaixo fazem com que alguém acessando x-trad.org seja
#direcionado ao www.ideiafacil.com , isso ajuda no Google e alguns sites de busca
#mude para os dados de seu site !!!!!!!!!!!!
RewriteCond %{HTTP_HOST} !^www\.x-trad\.org
RewriteRule (.*) http://www.ideiafacil.com/$1 [R=301,L]
#Linhas abaixo protegem contra coletores de email de spammers
RewriteCond %{HTTP_USER_AGENT} ^InternetSeer.com [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^E?Mail.?(Collect|Harvest|Magnet|Reaper|Siphon|Sweeper|Wolf) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^(Fresh|Lightning|Mass|Real|Smart|Speed|Star).?Download(er)? [NC,OR]
RewriteCond %{HTTP_USER_AGENT} (DTS.?Agent|Email.?Extrac) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^(curl|Dart.?Communications|Enfish|htdig|Java|larbin) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} (FrontPage|Indy.?Library|RPT\-HTTPClient) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^(libwww|lwp|PHP|Python|www\.thatrobotsite\.com|webbandit|Wget|Zeus) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^Web.?(Auto|Cop|dup|Fetch|Filter|Gather|Go|Leach|Mine|Mirror|Pix|QL|RACE|Sauger) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^Web.?(site.?(eXtractor|Quester)|Snake|ster|Strip|Suck|vac|walk|Whacker|ZIP) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^BackDoorBot [OR]
RewriteCond %{HTTP_USER_AGENT} ^Black.Hole [OR]
RewriteCond %{HTTP_USER_AGENT} ^BlackWidow [OR]
RewriteCond %{HTTP_USER_AGENT} ^BlowFish [OR]
RewriteCond %{HTTP_USER_AGENT} ^BotALot [OR]
RewriteCond %{HTTP_USER_AGENT} ^DISCo [OR]
RewriteCond %{HTTP_USER_AGENT} ^DittoSpyder [OR]
RewriteCond %{HTTP_USER_AGENT} ^Download\ Demon [OR]
RewriteCond %{HTTP_USER_AGENT} ^eCatch [OR]
RewriteCond %{HTTP_USER_AGENT} ^EirGrabber [OR]
RewriteCond %{HTTP_USER_AGENT} ^EroCrawler [OR]
RewriteCond %{HTTP_USER_AGENT} ^Express\ WebPictures [OR]
RewriteCond %{HTTP_USER_AGENT} ^ExtractorPro [OR]
RewriteCond %{HTTP_USER_AGENT} ^EyeNetIE [OR]
# Isso acaba bloqueando alguns programas de download também como Flashgertt, gozilla, getright
RewriteCond %{HTTP_USER_AGENT} ^FlashGet [OR]
RewriteCond %{HTTP_USER_AGENT} ^Foobot [OR]
RewriteCond %{HTTP_USER_AGENT} ^FrontPage [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^GetRight [OR]
RewriteCond %{HTTP_USER_AGENT} ^Googlebot-Image [OR]
RewriteCond %{HTTP_USER_AGENT} ^Go!Zilla [OR]
RewriteCond %{HTTP_USER_AGENT} ^Harvest [OR]
RewriteCond %{HTTP_USER_AGENT} ^hloader [OR]
RewriteCond %{HTTP_USER_AGENT} ^HMView [OR]
RewriteCond %{HTTP_USER_AGENT} ^httplib [OR]
RewriteCond %{HTTP_USER_AGENT} ^HTTrack [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^humanlinks [OR]
RewriteCond %{HTTP_USER_AGENT} ^Image\ Stripper [OR]
RewriteCond %{HTTP_USER_AGENT} ^Image\ Sucker [OR]
RewriteCond %{HTTP_USER_AGENT} ^InfoNaviRobot [OR]
RewriteCond %{HTTP_USER_AGENT} ^Internetseer [OR]
RewriteCond %{HTTP_USER_AGENT} ^InterGET [OR]
RewriteCond %{HTTP_USER_AGENT} ^Internet\ Ninja [OR]
RewriteCond %{HTTP_USER_AGENT} ^LeechFTP [OR]
RewriteCond %{HTTP_USER_AGENT} ^LexiBot [OR]
RewriteCond %{HTTP_USER_AGENT} ^libWeb/clsHTTP [OR]
RewriteCond %{HTTP_USER_AGENT} ^LinkextractorPro [OR]
RewriteCond %{HTTP_USER_AGENT} ^LinkScan/8.1a.Unix [OR]
RewriteCond %{HTTP_USER_AGENT} ^LinkWalker [OR]
RewriteCond %{HTTP_USER_AGENT} ^lwp-trivial [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mass\ Downloader [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mata.Hari [OR]
RewriteCond %{HTTP_USER_AGENT} ^Microsoft.URL [OR]
RewriteCond %{HTTP_USER_AGENT} ^MIDown\ tool [OR]
RewriteCond %{HTTP_USER_AGENT} ^MIIxpc [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mister.PiX [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mister\ PiX [OR]
RewriteCond %{HTTP_USER_AGENT} ^moget [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mozilla/2 [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mozilla/3.Mozilla/2.01 [OR]
RewriteCond %{HTTP_USER_AGENT} ^Mozilla.*NEWT [OR]
RewriteCond %{HTTP_USER_AGENT} ^Navroad [OR]
RewriteCond %{HTTP_USER_AGENT} ^NearSite [OR]
RewriteCond %{HTTP_USER_AGENT} ^NetAnts [OR]
RewriteCond %{HTTP_USER_AGENT} ^NetMechanic [OR]
RewriteCond %{HTTP_USER_AGENT} ^NetSpider [OR]
RewriteCond %{HTTP_USER_AGENT} ^Net\ Vampire [OR]
RewriteCond %{HTTP_USER_AGENT} ^NetZIP [OR]
RewriteCond %{HTTP_USER_AGENT} ^NICErsPRO [OR]
RewriteCond %{HTTP_USER_AGENT} ^NPBot [OR]
RewriteCond %{HTTP_USER_AGENT} ^Octopus [OR]
RewriteCond %{HTTP_USER_AGENT} ^Openfind [OR]
RewriteCond %{HTTP_USER_AGENT} ^PageGrabber [OR]
RewriteCond %{HTTP_USER_AGENT} ^Papa\ Foto [OR]
RewriteCond %{HTTP_USER_AGENT} ^pavuk [OR]
RewriteCond %{HTTP_USER_AGENT} ^pcBrowser [OR]
RewriteCond %{HTTP_USER_AGENT} ^ProPowerBot/2.14 [OR]
RewriteCond %{HTTP_USER_AGENT} ^ProWebWalker [OR]
RewriteCond %{HTTP_USER_AGENT} ^ProWebWalker [OR]
RewriteCond %{HTTP_USER_AGENT} ^QueryN.Metasearch [OR]
RewriteCond %{HTTP_USER_AGENT} ^ReGet [OR]
RewriteCond %{HTTP_USER_AGENT} ^spanner [OR]
RewriteCond %{HTTP_USER_AGENT} ^SuperBot [OR]
RewriteCond %{HTTP_USER_AGENT} ^SuperHTTP [OR]
RewriteCond %{HTTP_USER_AGENT} ^Surfbot [OR]
RewriteCond %{HTTP_USER_AGENT} ^suzuran [OR]
RewriteCond %{HTTP_USER_AGENT} ^Szukacz/1.4 [OR]
RewriteCond %{HTTP_USER_AGENT} ^tAkeOut [OR]
RewriteCond %{HTTP_USER_AGENT} ^Teleport [OR]
RewriteCond %{HTTP_USER_AGENT} ^Teleport\ Pro [OR]
RewriteCond %{HTTP_USER_AGENT} ^Telesoft [OR]
RewriteCond %{HTTP_USER_AGENT} ^The.Intraformant [OR]
RewriteCond %{HTTP_USER_AGENT} ^toCrawl/UrlDispatcher [OR]
RewriteCond %{HTTP_USER_AGENT} ^True_Robot [OR]
RewriteCond %{HTTP_USER_AGENT} ^turingos [OR]
RewriteCond %{HTTP_USER_AGENT} ^TurnitinBot\ [OR]
RewriteCond %{HTTP_USER_AGENT} ^TurnitinBot/1.5 [OR]
RewriteCond %{HTTP_USER_AGENT} ^URLy.Warning [OR]
RewriteCond %{HTTP_USER_AGENT} ^VCI [OR]
RewriteCond %{HTTP_USER_AGENT} ^VoidEYE [OR]
RewriteCond %{HTTP_USER_AGENT} ^[Ww]eb[Bb]andit [OR]
RewriteCond %{HTTP_USER_AGENT} ^WWW-Collector-E [OR]
#Proteção contra alguns virus e worms
RewriteCond %{REQUEST_URI} /(admin|cmd|httpodbc|nsiislog|root|shell)\.(dll|exe) [NC,OR]
RewriteCond %{HTTP_USER_AGENT} ^WWWOFFLE [OR]
RewriteCond %{HTTP_USER_AGENT} ^Xaldon\ WebSpider [OR]
RewriteCond %{HTTP_USER_AGENT} ^Zeus
RewriteRule ^.*$ - [L]
|
|
|
|
![]() |
![]() |
|
Novato
![]() Registrado em: Nov 2007
Localização: 127.0.0.1 - Localhost - São Paulo - SP
Postagens: 5
Entradas no Blog: 2
Thanks: 0
Thanked 1 Time in 1 Post
Reputação: 0 @ 15
![]() |
Oi!
Este é meu primeiro post no X-Trad ![]() Complementando o post do Izzy sobre segurança em módulos Xoops: No módulo XT-Conteúdo (o qual eu desenvolvi em 2004) e outros módulos antigos de conteúdo QUE USEM O EDITOR VISUAL SPAW, o problema não está nos módulos em si, mas sim no SPAW. Portanto, se alguém usa algum destes módulos de conteúdo e acha o processo de migração para outro módulo muito trabalhoso, basta deletar o arquivo admin/spaw/spaw_control.class.php e desativar o editor visual (WYSIWYG) nas preferências do módulo que você voltará a estar seguro (falando especificamente no caso do XT-Conteúdo) :-) Mas é sempre bom ver as outras opções de módulos de conteúdo que tem por aí... Novamente complementando, até onde eu sei, não há falha de segurança neste mundo que pode expor as senhas dos usuários do seu site, já que na pior das hipóteses, o Xoops salva a senha do usuário em MD5 (hash de criptografia que teoricamente não tem retorno). Por isso é importante que os usuários não definam senhas fáceis (palavras de dicionário, por exemplo), pois se alguém invadir seu site e tiver acesso ao banco de dados, ele verá as senhas criptografadas, mas se tiver algum usuário em especial que o invasor queira conseguir a senha, ele poderá usar projetos como o md5oogle - Md5 hash converter para tentar descobrir o significado da senha em MD5 que ele tem em mãos... Exemplo prático: Vamos supor que minha senha é fernando e alguém invadiu meu site. O invasor teve acesso ao banco de dados e, no lugar da minha senha, ele viu isso: cebdd715d4ecaafee8f147c2e85e0754 Agora experimente ir em md5oogle - Md5 hash converter e procurar pelo MD5 que acabei de citar... Você verá que pelo fato de eu estar usando uma senha BÁSICA, ele vai conseguir descriptografar normalmente... agora e se minha senha fosse fernandosantos2007 ? O md5 seria este: 237bc0b69f5b6a18fdfdf7d542404cb4 e meliante algum conseguiria descriptografar (pelo menos não assim, bagunçado). Por isso digo que os usuários não devem vacilar com senhas fáceis... e não há vulnerabilidade neste mundo que exponha as senhas dos usuários em texto puro (pelo menos no Xoops). No fim, a conclusão que chegamos é que mais uma vez dependemos do bom senso do usuário para manter seu site seguro. Se quiser brincar de criptografar strings e depois procurar no md5oogle, acesse: http://www.mastop.com.br/md5.php Abraços!! Última edição por topet05; 30-11-2007 às 06:58 PM. |
|
|
|
![]() |
![]() |
|
Diretoria Colegiada
Registrado em: Aug 2006
Postagens: 256
Entradas no Blog: 19
Thanks: 6
Thanked 19 Times in 16 Posts
Reputação: 3 @ 105
![]() ![]() |
Olá Fernando, tudo bom? Que bom vê-lo aqui . Ótima discussão.
Pessoal, Não utilizem editores WYSIWYG Xoops que não sejam confiáveis, por exemplo os editores do pacote XoopsEditor não é confiável. Abraços, Izzy Continuando... Como proteger a Password via htaccess: Password Protecting Your Web Pages Password Protecting Your Pages Última edição por izzy; 30-11-2007 às 08:31 PM. |
|
|
|