Pasta Tarifleri, Resimli Pasta Tarifleri

Kategoriler ↵

Anasayfa (+0/182)


   » Forum
   » Link
   » İletişim

Kimler Online? ↵

KooDi, zhdc

Mini İstatistikler ↵

Üye 1619    (+3)
Konu 228    (+0)
Yorum 1669    (+0)

Popüler Konular ↵

Oylama ↵

Hangi sürüm ?

6.x
7.x
8.0
8.2
8.3

Reklam ↵

Pasta Tarifleri, Resimli Pasta Tarifleri
DataLife Engine Türkçe Destek Platformu » Yamalar » Açıkla Alakalı Güvenlik Güncellemesi

Açıkla Alakalı Güvenlik Güncellemesi

DataLife Engine Yamalar (17) (796) 17 Kasım 2009 {new}

Açıkla Alakalı Güvenlik Güncellemesi


Evet arkadaşlar birçok arkadaşımızın sitesinde açık meydana geldi, bir bölümümüzün sitesini uçurdular, bende nasıl çözeriz diye düşünürken elimizdekilerden başka hiçbirşey gelmiyor. Sadece basit yollarla sitemizi korumaya çalışacağız. Birçoğu zaten bildiğiniz şeyler ama genede bilmeyene yada yeni başlayan arkadaşlar için faydalı olacaktır diye düşünüyorum.

1. Öncelikle aşağıdaki yamayı indirip kesinlikle sunucunuza gönderin ki bizim başımıza gelenler sizlerin başına gelmesin.
Dosya Yükleme İmkanı Sadece Kayıtlı Kullanıcılar İçindir

2. Sitemizin admin panelindeki > sistem ayarları > güvenlik bölümüne gelerek, Yönetici Kontrol Paneli Dosyası adını değiştiriyoruz ve Giriş Modu'nu güvenli olarak işaretliyoruz. admin.php adını değiştirdikten sonra sitenizin ana dizininde bulunan dosya adını da aynı yapmanız gerekir.

3. DataLife Engine v8.2 çıkarttıklarında bir salaklık yapmışlar, normalde kayıp şifre istediğimizde mail olarak link geliyordu ona tıkladığımızda şifremiz sıfırlanıyordu fakat bu sürümde direk şifre geliyor. Birkaç arkadaşımın sitesinde kayıtlı mail adresleri hacklenerek şifreleri ele geçirilmiş, şifrenizi değiştirmenizi öneririm.

4. Eğer kayıp şifre kurtarma bölümünden yeni şifre alamıyorsanız önce kendi sitenize kayıt olun, daha sonra phpmyadmine girerek sitenizin bulunduğu tabloyu seçin. Sol tarafta gelecek menüden dle_users tablosunu seçin ve yeni açılan bölümde en tepedeki Ara yazısına basın. Burada Alanları seç diye bir bölüm var ordan user_id yi seçin ve sağ tarafta bulunan açılır menüden de aynı şekilde user_id seçerek arattırın. Arattırdığınız zaman sayfalarca kullanıcı çıkacaktır, en son sayfaya düzenleye (kalem işareti var) tıklayın. Açılan bölümde sol tarafta alt alta sıralı birçok şey var, user_group bulun ve o satırı takip edin. Göreceksiniz ki 4 numaralı kullanıcı grubu yani normal üye, çünkü az önce kendi sitenize üye olmuştunuz. Şimdi o 4 rakamını 1 yapıyoruz ve sayfanın en altına inerek git butonuna basıyoruz. Böylelikle yeni kayıt olduğumuz kullanıcı yönetici olmuştur ve admin paneline artık girebilirsiniz.

5. Downtr ve Webdenizi yöneticisi abimiz sağolsun yeni birşey keşfetmişler onu da söyledi, herşeyi halletmelerine rağman hala üyelere mail atabiliyorlarmış. Bunu engine/inc/newsletter.php dosyasını silerek halledebilirsiniz.

6. Ve en önemli madde v8.3'de de açıklar var ! Ve 1. maddedeki güncelleme paketi bu sürüm için geçersiz, onun için emeklerinizin boşa gitmesini istemiyorsanız şu an için güncelleme yapmayınız.

Benden bu kadar, araştırıp karşıma çıkan şeyleri söyledim, başka birşeyler bulursam onları da eklerim. Herkes sürekli yedek alsın.

You must register before you can view this text.
Bu alanı yalnızca siteye kayıtlı olan kullanıcılar görebilir. Siteye kayıt olmak için buraya tıklayınız.

Teşekkür edenler :
Silver_Rain, coder_20, deepwound, tmr_026, muzzy85, ApocaLypSe, marikan, IQ, pcman, dangerover, Bruje, Joobili, penche, Casper_2641, TDM, surikata, Sir_Night, AZE-BOSS, white_eagle_005, Money Bugs, clasman, rapid, west67, Parviz, megaland


 
Etiketler:
Anahtar Kelimeler:

#1 Silver_Rain
 

Üye

men dle 8 isledirem onda problem yoxdu. insallah haminin isina yariyar
 
 
  
   
 
 

#2 coder_20
 

Üye

7.5 kullanıyorum ama kafam rahat diyemem değil mi
 
 
  
   
 
 

#3 marikan
 

Üye

Şifre hatılattaki ilk inputa uzun bir kod (admin şifresi isteyebilecek bir kod) giriyolardır. Genellikle formlardan yapılan sql saldırıları bu şekilde oluyor. basit bir önlemde ben söyleyeyim.
mail yazılan inputa karakter sınırlaması getirirsek bu sorun hallolur sanırım.
<input type="text" name="lostname" class="f_input" maxlength="35">
koyu renkli kodu eklerseniz mail adresinin yazıldığı alanı 35 karakterle sınırlamış olursunuz. buda işi basit bir şekilde halleder.
 
 
  
   
 
 

#4 IQ
 

Üye

8.3 kurduğum benim sitede hacker cirit atıyor. ilkinde admin şifremi sıfırlamış porn reklam üreten kodlarını hem şablona hem reklam modülüne koymuştu. admin şifresini mysqlden kurtardıkdan sonra şifreleri yenileyip CHMOD ayarlarını yaptım. bu sefer editorlerden birinin şifresini sıfırlayıp onu admin yaparak aynı kodları reklam modülüne koydu. lostpassword.php dosyasını silmeme rağmen aynı yolla girip kodları koyuyor. sorunun çözümü için yardımcı olabilir inşaallah bu anlattıklarım. bu arada 8.2 kullanan arkadaşımda aynı sorun var.
 
 
  
   
 
 

#5 dreamymost
 

Üye

hocam yukarda dediğizi yaptım admin.php ismi değiştirdim ftp den de değiştrdim login olmak istediğimde kimlik doğrulama vs.vs. login pass giriyorum ama bağlanamıyorum ? bide o kullanıcı parola isteniyor . sitediyorki : diye bi ibare var napcaz ?

arkadaşlar

[URL=www.resimupload.com/ds338687226_111.html][IMG]http://pic1.resimupload.com/r
1/thumb_338687226.GIF[/IMG][/URL]

yukardaki uygulamarı yaptım bu sekil bişey cıktı karsıma loginde olamıyorum ? nasıl duzelticez
 
 
  
   
 
 

#6 sertanyok
 

Üye

dreamymost,
admin nick ve sifreni verince qirmesi qerekir aslinda, ykp de verdiqin admin yolu ile ftp deki admin yolu aynimi birkez daha kontrol et .
 
 
  
   
 
 

#7 dreamymost
 

Üye

hocam Yönetici Kontrol Paneli Dosyası admin.php yi değiştirdim atıom xxxx.php yaptım altındaki giriş modunu guvenli yaptım ftp den de xxxx.php yaptım login olmak istediğimde resimde gördugun gibi bunu duzeltebilme ihtimalim varmı phpmyadminden felan ? yada hangi dosyaların orjinalini atsam duzelir ?
 
 
  
   
 
 

#8 sertanyok
 

Üye

yedek aldiysan yedegini at eski haline döner sanirim
 
 
  
   
 
 

#9 dreamymost
 

Üye

almadım hocam :( tavsiyesi olan varmı ? sitenin uye panelinden giriş yapabiliyorum ama admin panele tıkladım mı hop tekrar o login panel karsıma cıkıyo
 
 
  
   
 
 

#10 stemendest
 

Üye

Bende bir fikir onermek istiyorum. önceden vb kullanıyordum ve mod-admin paneline girilmesin diye 2. şifre koymuştum. ilk 2. koyduğum şifreyi yazıyorum daha sonrada sitede uye olduğum admin şifremi yazıp giriyordum, bu sistemede yapılamaz mı. adam admin şifresini bulsa bile sizin belirlemiş olduğunuz özel şifreyi bulmaz ve de sitemize giremez,bu şifreyi siz belirleyip dosya içine yazıyorsunuz çunku ve sadece ftpden dosyayı alarak değiştirebilrsiniz. Benim düşüncem yapabilicek varsa çok güzel olur, daha o kodlama sınıfına giremedim de :)
 
 
  
   
 
 

#11 NeTCoLiq
 

Üye

Bence 8.0 En Sağlamı Cıkdı Bu 8 Serisinde Şimdi Geri Onu Kuracam Siteme En iyisi Bu Bence
 
 
  
   
 
 

#12 DataLife Engine
 

Patron

coder_20,
Kafan rahat olsun sadece v8.2de var bu açık diğer versiyonlar için birşey keşfettiklerini sanmıyorum. smile
marikan,
Açıkcası çok mantıklı ama şu yukarıdaki güncelleme olayını yaptıktan sonra bidaha aynı şeyle karşlaşmadım sitelerde.
dreamymost,
Bencede sen isimleri karıştırdın sanırım, engine/data/config.php dosyasında admin dosyasının adı yazıyor olması lazım evde olmadığım için bakamıyorum, ordan dosyanın adına bakarak ana dizindekiyle aynı duruma getirebilirsin.
stemendest,
Çok güzel fikir ama php bilen birinin yapması lazım onu. smile
NeTCoLiq,
Bencede ama v8.2ye güncelleme sonrasında eklenen tablolar sıkıntı çıkartabilir.


----------------------------------------------------------------------

 
 
  
   
 
 

#13 stemendest
 

Üye

Yapacak Birilerini Bekliyoruz O zaman :)

Kodları bu konuda belirttim burdan anlıyan kişilerinişini dahada kolaylaştırıcaktır.

Yukarıdaki kodlarda şifremide vermişim onu düzeltirmisinzi acaba ben yapamadım da, düzelt kısmı yok. k.bmayın sizide uraştırıyorum.
 
 
  
   
 
 

#14 DataLife Engine
 

Patron

stemendest,
Bu paylaşım cidden harika oldu. Helal olsun.
dreamymost,
Tam tahmin ettiğim gibi, engine/data/config.php dosyasını açıp admin arattırıyorsun, 'admin_path' => "admin.php", bölümüne bak ana dizindekiyle aynı isim yap, yada senin config.php deki admin_path bölümü farklı olacaktır, onu admin.php yap sunucuya gönder, ana dizindekini de admin.php yap sorun kalmaz. fellow


----------------------------------------------------------------------

 
 
  
   
 
 

#15 Misafir
 

Üye

Teşekkürler anlatım için..
 
 
  
   
 
 

#16 Danjin
 

Üye

ben 8.2 yi 8.3 e cıkartmak istiyorum nasıl olucak ?
 
 
  
   
 
 

#17 DataLife Engine
 

Patron

Danjin,
DLE v8.3 ü siteden indirip dökümanlar klasörü içerisindeki güncelleme dosyasına tıklayıp okuyarak çok rahat yaparsın.


----------------------------------------------------------------------

 
 
  
   
 
 

Bilgi

Yorum Ekleyebilmeniz için Sitemize Kayıt Olmanız Gerekmektedir.


Rapidshare Downloads