обнаружен баг на сайте через sql запрос
Страницы: 1
обнаружен баг на сайте через sql запрос, необходимо понять, а есть ли баг?
Здравствуйте!
Сегодня ребята, которые недавно ставили на сайт каптчу, неожиданно заявили, что проверили наш сайт (без нашей просьбы) и обнаружили критично опасный баг разработчика, который способен даже удалить сайт
На мои вопросы, какой программой пользовались и мою просьбу прислать скрины результатов и тп ответили, что скринов нет,  дословно : "все делали вручную, с помощью sql запросов и xss инъекций" 

Сайту 7 лет, ранее такого никто не находил

Предложили незамедлительное лечение, конечно. 
Необходимо понять, так ли это на самом деле? Учитывая, что несколько дней назад они же писали и спрашивали, нет ли новых работ по сайту... не нашли ли они ее сами:)
Цитата
Ольга пишет:
Учитывая, что несколько дней назад они же писали и спрашивали, нет ли новых работ по сайту... не нашли ли они ее сами:)
Вы сами ответили на свой вопрос - забейте развод на бабки скорее всего!
А вдруг все же...Страшновато
Как проверить?
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Слушай :) Тебе случаем не нужен Агрегатор новостей, есть так же и под DLE, а так же скрипт файлообменика.
Цитата
Seilor пишет:
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Спасибо!
Цитата
Ольга пишет:
Цитата
Seilor пишет:
Попросите продемонстрировать что то безобидное. Скажем смену пароля на администратора.
Вполне может быть, учитывая что сайт писался 7 лет назад.
Спасибо!
Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....
Seilor,  Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....
Ольга, А что вам мешает самостоятельно воспользоваться одним из сканеров уязвимостей, коих предостаточно на просторах интернета?
c00x, они говорят, что делали все вручную, что программы это не увидят. Прислали сейчас какие-то сканы, в которых я ничего не понимаю, и торопят с ответом.
Цитата
Ольга пишет:
Seilor, Ответили на мою просьбу сменить парольДословно:
"Мы не занимаемся взломами сайтов. Мы закрываем ошибки, дыры и баги как в серверной части так и со стороны сайта. Максимум можем прислать крон-планировщик с дырами и багами"
Вообще застряла. Врут или нет....

Пусть высылают хоть что то. Можете потом отправить мне в ЛС информацию, посмотрю что они предоставили и возможно хотя бы поймем где оно может быть.
Мой совет: не тратьте здесь свое время. Это нужно спрашивать у людей, которые в этом действительно разбираются. Специалисты в этой области, способные объективно оценить ситуацию сюда (на этом форуме) заглядывают сейчас редко.
Теоретически ваши "вымогатели" действительно могут говорить правду, особенно, если у вас сайт на недостаточно качественном самописе или малоизвестных cms и не только.
И то что они нашли уязвимость не обязательно означет, что они могут легко что-то продемонстрировать, включая изменение логина и пароля. Нужно уметь и попотеть, чтобы эту уязвимость использовать, включая пароль от админки.
Но надеюсь, что после выполнения работ вы изменили все пароли, включая БД. Так как с доступом к БД пароль изменить легко и быстро.
Изменено: Иван - 14 Апреля 2019 18:58
Иван, пароли изменила, с ними работать не хочу, даже если они правы. Очень сильное давление и манипуляция из серии или сейчас , или никогда. Не могли бы кого-нибудь порекомендовать?
Вам в целом думаю не стоит волноваться. Даже если они что то нашли, то как ранее и писали что воспользоваться они этим не могут по закону.
Проще говоря обычный человек не найдет данной уязвимости, только те кто будут копаться под ваш сайт и то не вариант что они найдут.
Сейчас как и советовал Иван сменить все учетные данные, а так же хотя бы 1 раз в неделю делать бекап всего сайта, если этого не делает автоматически ваша хостинг площадка.
Ольга, Те скрины что вы скинули мне на почту сомнительные, скорее всего они просто хотят вытянуть с вас деньги. Но если вы все таки хотите проверить весь сайт и обезопасится, напишите мне. Так как сайт, как я понял самописный и вполне может иметь уязвимости.
Предлагаю Услуги по веб-разработке/программированию
HTML(HTML5), CSS(CSS3), JavaScript(jQuery, AJAX), PHP, MySQL
========================================
http://www.cy-pr.com/forum/f58/t37537/
http://www.cy-pr.com/forum/f50/t35619/
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
22:52 Эпоха суррогата и имитации: качество вообще кого-то волнует? Апдейт Яндекс выдача 8 января 2026 
22:39 SEO под нейро 
13:41 Dao.AD: Монетизация и покупка Push/Pops/Inpage и Video трафика! 
18:02 "Осталось 5 дн. до НГ" АПдейт Яндекс выдача 
12:24 На улице штиль, в выдаче - шторм. Апдейт 04.01.2026 
16:28 С Новым 2026 годом! + Апдейт Яндекс выдачи 02.01.2026 
13:17 AntiBot Cloud - бесплатный скрипт и сервис защиты сайтов 
09:19 Bankomat001 - Сервис обмена электронных валют 
08:48 Мониторинг обменников Сrypto-scout.io 
04:10 Просто $0.04/IP 9PROXY.COM Резидентные прокси Неограниченная пропускная способность Уникальная политика замены Без чёрного списка 
22:42 Тексты ИИ 
20:36 BestX24 - быстрый и безопасный обменник криптовалют и электронных денежных средств 
19:57 SOCKS5 приватные прокси на 30 дней для PayPal 
19:56 Google Voice аккаунты для бесплатных SMS и звонков 
23:51 ИИ от Илона "сорвался с цепи": Grok завалил пользователей клубничкой 
23:41 ИИ Neuro-sama: $400 000/мес без участия человека. Мы точно ту профессию выбрали? 
22:48 Кто может дать инвайт на WebMasters? 
18:05 С юмором по жизни! 
13:55 Стереотип про "зомби-апокалипсис" 1 января больше не работает? 
13:46 Студия веб-дизайна Azatweb.ru 
19:38 Владельцы "китайцев" 3-леток, признавайтесь честно — сгнили или едут?