Несанкционированный доступ в админку
Правила форума
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
).
Местная Конституция | Шаблон запроса | Документация (phpBB3) | Переход на 3.0.6 и выше | FAQ-3 (phpbb3) | Как задавать вопросы | Как устанавливать моды
Ваш вопрос может быть удален без объяснения причин, если на него есть ответы по приведённым ссылкам (а вы рискуете получить предупреждение
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
Несанкционированный доступ в админку
Есть форум на версии 3.0.8. Один из зарегистрированных юзеров периодически заходит в админку форума, хотя доступа у него туда нет, и присваивает себе права юзера admin. После чего он ессно получает доступ ко всем скрытым от него разделам форума, и, фактически, может сделать с форумом абсолютно все, что вздумается. Утечка пароля с компа админа абсолютно исключена, это было проверено неоднократно. Явно используется какая-то дыра в phpBB. Это лечится?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
-
Пчелкин
- phpBB 3.3.0
- Сообщения: 11361
- Стаж: 16 лет 8 месяцев
- Благодарил (а): 1832 раза
- Поблагодарили: 1358 раз
Re: Несанкционированный доступ в админку
Фигня...обычно причина - руки (кривые)Safo писал(а):Явно используется какая-то дыра в phpBB
NIKON-D90, AF-S 18-105, AF-S 14-24, AF-S 24-70
-
Sheer
- Former team member
- Сообщения: 12113
- Стаж: 19 лет 7 месяцев
- Откуда: Калининград не Кенигсберг
- Благодарил (а): 54 раза
- Поблагодарили: 2756 раз
Re: Несанкционированный доступ в админку
Вы в этом абсолютно уверены? То что пользовательSafo писал(а):хотя доступа у него туда нет
(не присваивает, а "примеряет" на себя права) говорит об обратном. Этот пользователь имеет права администратора или супермодератора. Проверьте его права хотя бы на себе. В профиле пользователя есть такая ссылочка "Проверить права пользователя", которая ведет кSafo писал(а):присваивает себе права юзера admin
http://ваш_форум/ucp.php?mode=switch_perm&u=_ID_пользвателя&hash=хеш_администратораДобавлено спустя 1 минуту 28 секунд:
Если это дыра, то явно вы ее сами продырявили.Safo писал(а):Явно используется какая-то дыра в phpBB
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
-
Pazh
- Former team member
- Сообщения: 2317
- Стаж: 16 лет 10 месяцев
- Благодарил (а): 42 раза
- Поблагодарили: 506 раз
Re: Несанкционированный доступ в админку
Во-первых, указанное на скрине говорит не о входе в Админку, при входе формируется другое сообщение Лога "Успешный вход в качестве администратора"
Во-вторых, чтобы получить сообщение со скрина достаточно иметь Права Администратора (Может просматривать права доступа) и через список пользователей у юзера нажать на "[ Проверить права пользователя ]", т.е. применить права доступа проверяемого юзера себе.
Разбирайтесь со своей системой прав - где-то кто-то выдал право "Может просматривать права доступа" для юзера
Во-вторых, чтобы получить сообщение со скрина достаточно иметь Права Администратора (Может просматривать права доступа) и через список пользователей у юзера нажать на "[ Проверить права пользователя ]", т.е. применить права доступа проверяемого юзера себе.
Разбирайтесь со своей системой прав - где-то кто-то выдал право "Может просматривать права доступа" для юзера
Помощь в ЛС/email только за WM или ЮMoney
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
Re: Несанкционированный доступ в админку
Его права я примерял на себя не раз. Это права обычного пользователя. В админке, после его заходов туда, остается только запись на скрине. Никаких "успешный вход....", как это отображается когда я сам вхожу в админку. Права юзеров в админке проверены не раз.
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
Re: Несанкционированный доступ в админку
Проверил права юзеров и групп. У проблемного юзера право "может просматривать права доступа" стоит "никогда". Выбираю его шкурку через "Проверить права пользователя", и вижу, что у него по-прежнему есть возможность "проверить права пользователя". Что может быть не так? Ни у одной группы нет прав просмотра прав доступа.
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
Re: Несанкционированный доступ в админку
Через админку - управление пользователями- выбираю проблемного пользователя - выбираю проверить права пользователя. Перекидывает на форум, вхожу в список пользователей, и вижу, что при выборе любого пользователя есть возможность выбрать "проверить права пользователя". Насколько я знаю, функция "Может просматривать права доступа" доступна только при настройке "права администратора". Там выставлено "никогда". И это выставлено у всех пользователей, я проверил. Но абсолютно все пользователи после нажатия на ник любого пользователя, кроме получения информации о нем, почему-то еще и имеют возможность нажать на "проверить права доступа". Мануал на эту тему я перелопатил, но что-то ничего там не нашел на эту тему. Если верить мануалу, то все должно быть в порядке, а по факту имеется проходной двор, а не ограничение прав доступа. Ткните, плз, носом, может я где-то чего-то не увидел в настройках доступа?
Один из пользователей мне сообщил, что в приватной беседе, проблемный юзер ему говорил, что с помощью какого-то то-ли эксплоита, то-ли скрипта, он может сделать с форумом все, что ему угодно. Гугл подобную возможность вроде подтверждает. Насколько это реально?
Один из пользователей мне сообщил, что в приватной беседе, проблемный юзер ему говорил, что с помощью какого-то то-ли эксплоита, то-ли скрипта, он может сделать с форумом все, что ему угодно. Гугл подобную возможность вроде подтверждает. Насколько это реально?
-
Sheer
- Former team member
- Сообщения: 12113
- Стаж: 19 лет 7 месяцев
- Откуда: Калининград не Кенигсберг
- Благодарил (а): 54 раза
- Поблагодарили: 2756 раз
Re: Несанкционированный доступ в админку
ACP-->ГЛОБАЛЬНЫЕ ПРАВА ДОСТУПА-->Права групп-->Выбор группы: Зарегистрированные пользователи-->Выберите тип: Права доступа администратора-->Расширенные права-->Права доступа-->Может просматривать права доступа--> Да/Нет
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
-
Sheer
- Former team member
- Сообщения: 12113
- Стаж: 19 лет 7 месяцев
- Откуда: Калининград не Кенигсберг
- Благодарил (а): 54 раза
- Поблагодарили: 2756 раз
Re: Несанкционированный доступ в админку
Ну не знаю... Моды какие-то стоят? Для начала обновись до 3.09
Найди в таблице acl_options значение auth_option_id , где auth_option равно
допустим будет 79
Затем
Если среди увиденных результатов увидишь
role_id равно 5 или 6, то Пользователи с полным доступом (ROLE_USER_FULL ) или Пользователи со стандартными возможностями (ROLE_USER_STANDARD) могут применять на себя права пользователей.
Найди в таблице acl_options значение auth_option_id , где auth_option равно
a_switchperm,
Код: Выделить всё
SELECT auth_option_id FROM `phpbb_acl_options` WHERE `auth_option` LIKE 'a_switchperm'Затем
Код: Выделить всё
SELECT * FROM `phpbb_acl_roles_data` WHERE `auth_option_id` = 79role_id равно 5 или 6, то Пользователи с полным доступом (ROLE_USER_FULL ) или Пользователи со стандартными возможностями (ROLE_USER_STANDARD) могут применять на себя права пользователей.
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.
-
Safo
- phpBB 1.0.0
- Сообщения: 6
- Стаж: 15 лет
- Благодарил (а): 1 раз
Re: Несанкционированный доступ в админку
Модов никаких не стоит.
Если я правильно понимаю, то
Если я правильно понимаю, то
относится к phpmyadmin, о котором я только вчера узнал, так что выполнить рекомендации пока нет возможности. Если не трудно, ткните носом, плз, в хороший мануал по установке phpmyadmin, буду весьма признателен.SELECT auth_option_id FROM `phpbb_acl_options` WHERE `auth_option` LIKE 'a_uauth'
-
Sheer
- Former team member
- Сообщения: 12113
- Стаж: 19 лет 7 месяцев
- Откуда: Калининград не Кенигсберг
- Благодарил (а): 54 раза
- Поблагодарили: 2756 раз
Re: Несанкционированный доступ в админку
Не надо ничего устанавливать. Спросите у хостера доступ к своей БД.
Общие ошибки новичков (07.11.2005) & Как задавать вопросы
Мини FAQ
Если ничто другое не помогает, прочтите, наконец, инструкцию!
"Никакая инструкция не может перечислить всех обязанностей должностного лица, предусмотреть все отдельные случаи и дать вперёд соответствующие указания, а поэтому господа инженеры должны проявить инициативу и, руководствуясь знаниями своей специальности и пользой дела, принять все усилия для оправдания своего назначения".
Циркуляр Морского технического комитета №15 от 29.11.1910 г.

