обнаружен баг на сайте через sql запрос
Страницы: 1
обнаружен баг на сайте через sql запрос, необходимо понять, а есть ли баг?
Здравствуйте!
Сегодня ребята, которые недавно ставили на сайт каптчу, неожиданно заявили, что проверили наш сайт (без нашей просьбы) и обнаружили критично опасный баг разработчика, который способен даже удалить сайт
На мои вопросы, какой программой пользовались и мою просьбу прислать скрины результатов и тп ответили, что скринов нет,  дословно : "все делали вручную, с помощью sql запросов и xss инъекций" 

Сайту 7 лет, ранее такого никто не находил

Предложили незамедлительное лечение, конечно. 
Необходимо понять, так ли это на самом деле? Учитывая, что несколько дней назад они же писали и спрашивали, нет ли новых работ по сайту... не нашли ли они ее сами:)
Цитата
Ольга пишет:
Учитывая, что несколько дней назад они же писали и спрашивали, нет ли новых работ по сайту... не нашли ли они ее сами:)
Вы сами ответили на свой вопрос - забейте развод на бабки скорее всего!
А вдруг все же...Страшновато
Как проверить?
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Слушай :) Тебе случаем не нужен Агрегатор новостей, есть так же и под DLE, а так же скрипт файлообменика.
Цитата
Seilor пишет:
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Спасибо!
Цитата
Ольга пишет:
Цитата
Seilor пишет:
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Спасибо!
Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....
Seilor,  Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....
Ольга, А что вам мешает самостоятельно воспользоваться одним из сканеров уязвимостей, коих предостаточно на просторах интернета?
c00x, они говорят, что делали все вручную, что программы это не увидят. Прислали сейчас какие-то сканы, в которых я ничего не понимаю, и торопят с ответом.
Цитата
Ольга пишет:
Seilor, Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....

Пусть высылают хоть что то. Можете потом отправить мне в ЛС информацию, посмотрю что они предоставили и возможно хотя бы поймем где оно может быть.
Мой совет: не тратьте здесь свое время. Это нужно спрашивать у людей, которые в этом действительно разбираются. Специалисты в этой области, способные объективно оценить ситуацию сюда (на этом форуме) заглядывают сейчас редко.
Теоретически ваши "вымогатели" действительно могут говорить правду, особенно, если у вас сайт на недостаточно качественном самописе или малоизвестных cms и не только.
И то что они нашли уязвимость не обязательно означет, что они могут легко что-то продемонстрировать, включая изменение логина и пароля. Нужно уметь и попотеть, чтобы эту уязвимость использовать, включая пароль от админки.
Но надеюсь, что после выполнения работ вы изменили все пароли, включая БД. Так как с доступом к БД пароль изменить легко и быстро.
Изменено: Иван - 14 Апреля 2019 18:58
Иван, пароли изменила, с ними работать не хочу, даже если они правы. Очень сильное давление и манипуляция из серии или сейчас , или никогда. Не могли бы кого-нибудь порекомендовать?
Вам в целом думаю не стоит волноваться. Даже если они что то нашли, то как ранее и писали что воспользоваться они этим не могут по закону.
Проще говоря обычный человек не найдет данной уязвимости, только те кто будут копаться под ваш сайт и то не вариант что они найдут.
Сейчас как и советовал Иван сменить все учетные данные, а так же хотя бы 1 раз в неделю делать бекап всего сайта, если этого не делает автоматически ваша хостинг площадка.
Ольга, Те скрины что вы скинули мне на почту сомнительные, скорее всего они просто хотят вытянуть с вас деньги. Но если вы все таки хотите проверить весь сайт и обезопасится, напишите мне. Так как сайт, как я понял самописный и вполне может иметь уязвимости.
Предлагаю Услуги по веб-разработке/программированию
HTML(HTML5), CSS(CSS3), JavaScript(jQuery, AJAX), PHP, MySQL
========================================
http://www.cy-pr.com/forum/f58/t37537/
http://www.cy-pr.com/forum/f50/t35619/
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
16:55 Яндекс прекращает поддержку технологии Турбо 
16:44 «Хлебные крошки» в адресе сайтов исчезнут из результатов поиска Google 
16:38 ру гембла 
10:59 DreamCash.tl - заработок на онлайн-видео. До 95% отчислений, отличный конверт! 
09:06 Бесплатные посещения 
01:10 Adsense личный опыт 
22:07 Помогите найти шаблон 
04:14 Просто $0.04/IP 9PROXY.COM Резидентные прокси Неограниченная пропускная способность Уникальная политика замены Без чёрного списка 
21:36 Coin Click.cc - Быстрый и надежный обмен электронных валют в два клика 
20:25 TrueMeds - Революционная Фарма Партнерка! Увеличь свой профит в x2 раза вместе с нами! 
19:14 Анализ курсов и недежности обменников - Kurs.Expert 
18:02 Новый обменный сервис «Money-office» 
16:31 Качественные услуги по телеграм (инвайт, рассылка)(Invite, mailing list) 
15:46 CoinCapital  
03:08 Точные прогнозы на футбол 
00:55 С юмором по жизни! 
10:05 Китайский ИИ-ассистент DeepSeek начали запрещать в некоторых странах 
21:05 Telegram не смог провести различие между требованиями автократических режимов и законными демократическими запросами 
08:12 Ням-ням! - 8 деликатесов, которые когда-то ели только бедные люди 
07:48 США готовят закон для уничтожения пиратских сайтов во всех странах мира 
02:10 [Новая партнерка] Goldbet Partners — прямой рекламодатель одноименного казино Goldbet