Уважаемые пользователи!
C 7 ноября 2020 года phpBB Group прекратила выпуск обновлений и завершила дальнейшее развитие phpBB версии 3.2.
С 1 августа 2024 года phpBB Group прекращает поддержку phpBB 3.2 на официальном сайте.
Сайт официальной русской поддержки phpBB Guru продолжит поддержку phpBB 3.2 до 31 декабря 2024 года.
С учетом этого, настоятельно рекомендуется обновить конференции до версии 3.3.

Karma Hack или Advanced Karma Hack?

Ответы на вопросы, связанные с модами для phpBB 2.0.x, кроме относящихся к форуму Для авторов (phpBB 2.0.x).
Nome
phpBB 1.4.2
Сообщения: 65
Стаж: 19 лет 3 месяца

Сообщение Nome »

Hello,

Thank you for your e-mail.

It was removed because it was found to have a number of security holes and other flaws. If you would like to thoroughly go through, test and improve the code, we'd be glad to consider a resubmission.

I appreciate your time.

Sincerely,

Patrick O'Keefe
iFroggy Network - http://www.ifroggy.com
считаю дальнейшее обсуждение мода неуместным :?
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5284
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 793 раза

Сообщение Siava »

Nome
Наверно уязвимсоти как раз в комментариях к карме. Например недостаточная фильтрация и т.п..
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
Nome
phpBB 1.4.2
Сообщения: 65
Стаж: 19 лет 3 месяца

Сообщение Nome »

комментарии я туда не загружал...тут типа экслюзив... дыры где-то в основном коде...единственный самый реальный вариант - его переписать, но щас нет времени (сижу ляплю новые дыры в других скриптах) ... может в сентябре я этим и займусь, хотя может уже и нет смысла, на phpbbhacks представлен новый Karma Hack
rimvydukas
phpBB 1.2.0
Сообщения: 11
Стаж: 18 лет 7 месяцев

Сообщение rimvydukas »

Nome писал(а):комментарии я туда не загружал...тут типа экслюзив... дыры где-то в основном коде...единственный самый реальный вариант - его переписать, но щас нет времени (сижу ляплю новые дыры в других скриптах) ... может в сентябре я этим и займусь, хотя может уже и нет смысла, на phpbbhacks представлен новый Karma Hack
Нету там линка на этот хак :( Может перепишеш всетаки? :)

И вообще - есть где нибудь последняя нормальная версия этого мода? Может он уже переписан без дырок? :)
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5284
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 793 раза

Сообщение Siava »

Так известно в чём уязвимость?
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
rimvydukas
phpBB 1.2.0
Сообщения: 11
Стаж: 18 лет 7 месяцев

Сообщение rimvydukas »

Похоже что нет.
Nome
phpBB 1.4.2
Сообщения: 65
Стаж: 19 лет 3 месяца

Сообщение Nome »

нет, не известно...у меня щас совсем нет времени на это :(
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5284
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 793 раза

Сообщение Siava »

Ладно.. попытаемся искать что ли сами :roll:
Неплохо бы ещё иметь знания в PHP :lol:

Открываем karma.php
FIND

Код: Выделить всё

			if ($x == 'applaud')
			{
				$sql = "select karma_plus from " . USERS_TABLE . " where user_id='$user'"; //Find the good guy
				$result = $db->sql_query($sql); 
				$array = mysql_fetch_array($result);
 				$karma = $array[0];
				// We only up karma by one
				$karma = $karma + 1;
				// Here comes the db update 
				$karma_update = "update " . USERS_TABLE . " set karma_plus ='$karma' where user_id='$user'";	
			}
			else
			// If someone tries to fake the x input, that someone will get bad karma ;)
			{
				$sql = "select karma_minus from " . USERS_TABLE . " where user_id='$user'"; //Find the bad guy
				$result = $db->sql_query($sql); 
				$array = mysql_fetch_array($result);
 				$karma = $array[0];
				// We only up karma by one
				$karma = $karma + 1;
				// Here comes the db update 
				$karma_update = "update " . USERS_TABLE . " set karma_minus ='$karma' where user_id='$user'";
			}
IN LINE, FIND REPLACE WITH

Код: Выделить всё

			else if ($x == 'smite')
AFTER ADD

Код: Выделить всё

			else
			{
							die("Hacking attempt");
			}
Этот кусок показался подозрительным, так как переменная x не проверялась... хотя возможно и не в этом причина. :?
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
Nome
phpBB 1.4.2
Сообщения: 65
Стаж: 19 лет 3 месяца

Сообщение Nome »

я некоторое время изучал форумы phpbbhacks.com но там так и не нашел про проблемы с безопасностью ...
Ulenka
phpBB 1.4.4
Сообщения: 159
Стаж: 18 лет 7 месяцев
Благодарил (а): 21 раз
Поблагодарили: 2 раза

Сообщение Ulenka »

Добрый день!
Очень хотела поставить этот мод, но ссылочка
http://www.altermusic.ru/Nome/AKM.zip
не работает.
Сейчас на форуме установлен просто мод репутации без возможности добавления комментариев.
Буду очень благодарна, если кто пришлет мод, где есть такая функция. Спасибо!
rimvydukas
phpBB 1.2.0
Сообщения: 11
Стаж: 18 лет 7 месяцев

Сообщение rimvydukas »

Siava,

может можеш поправить этот мод потому что когда нажимаем на плюс или минус внизу видать линк. Думаю это не очень безопасно. В comments addon'e всё нормально, линка не видать.
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5284
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 793 раза

Сообщение Siava »

rimvydukas
Да не.. с этим линком вроде ничего страшного сделать нельзя, хотя хз :lol:
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
Ulenka
phpBB 1.4.4
Сообщения: 159
Стаж: 18 лет 7 месяцев
Благодарил (а): 21 раз
Поблагодарили: 2 раза

Сообщение Ulenka »

Nome, Siava, очень была бы благодарна, если бы Вы выложили мод Advanced Karma Hack с возможностью добавления комментариев к повышению или понижению репутации.
Большое спасибо!
Аватара пользователя
Siava
Поддержка
Поддержка
Сообщения: 5284
Стаж: 19 лет 3 месяца
Откуда: Питер
Благодарил (а): 186 раз
Поблагодарили: 793 раза

Сообщение Siava »

Ulenka
пока мы не найдём, где прячется уязвимость этого мода, его лучше не ставить :roll:
Хотя архивчик с последней версией у меня имеется, если очень надо, то пиши ЛС =)
Еще одно нарушение правил и будете забанены. © Mr. Anderson
Ты очистил кеш? © Sheer
https://siava.ru (phpbb 2.0.x 3.5.x)
Аватара пользователя
blazch
phpBB 1.4.4
Сообщения: 114
Стаж: 19 лет

Сообщение blazch »

GПри просмотре комментариев, вылетает попап со списком и комментариеями людей которые тебе поставили плюс или минус, но! выводятся не все, а последние 50! в чем глюк :?:

Вернуться в «Поддержка модов для phpBB 2.0.x»