Page 1 of 2 12 ÚltimoÚltimo
Resultados 1 a 10 de 18
  1. #1
    Iniciante daldegam's Avatar
    Data de Ingresso
    Feb 2021
    Posts
    1
    Thanks Thanks Given 
    1
    Thanks Thanks Received 
    21
    Thanked in
    1 Post
    Mencionado
    2 Post(s)
    País
    Brazil

    Exclamation MuSite - Falha de segurança

    Boa noite, tudo bem?
    Leandro Daldegam aqui!


    Muito tempo se passou desde que eu desenvolvi o MuSite.


    Fui contactado hoje por um desenvolvedor chamado Leonardo Lana ([Somente membros podem ver os links. ]), onde o mesmo me avisou de um problema de segurança existente no MuSite.


    Após ele me mostrar onde estava a falha em questão, pedi o mesmo para enviar o patch de correção (pull request) para o repositório(github) do site que hoje é open source(código aberto).


    Assim que ele enviou, aceitei a correção e fiz o merge.


    Estou então avisando imediatamente para todas as pessoas que possivelmente utilizam o MuSite para que o atualizem imediatamente caso ainda estejam com ele em produção;


    Como atualizar (explicação para leigos):
    - Faça um backup do site que você está utilizando.
    - Faça o download do conteúdo desse arquivo: [Somente membros podem ver os links. ]
    - Abra o diretório em que o site está instalado, e substitua o arquivo modules/classes/ldpaneluser.class.php pelo que você acabou de obter no link acima.
    - Pronto, seu site estará atualizado.


    Recomendo que acessem o repositório [Somente membros podem ver os links. ] e usem o recurso "Watch" e também "Star" para ficarem sabendo de futuras atualizações de segurança por parte da própria comunidade.


    Imagem de como ativar as opções:
    [Somente membros podem ver os links. ]


    Caso não tenha cadastro no github basta se cadastrar, é gratuito.
    O patch de segurança em questão foi:[Somente membros podem ver os links. ]


    Agradeço ao Leonardo Lana pelo aviso.


    Abraços,
    Leandro Daldegam

  2. The Following 21 Users Say Thank You to daldegam For This Useful Post:


  3. #2
    Lendário lkt22's Avatar
    Data de Ingresso
    Jul 2017
    Posts
    377
    Thanks Thanks Given 
    64
    Thanks Thanks Received 
    228
    Thanked in
    31 Posts
    Mencionado
    26 Post(s)
    MEU HUMOR
    Asleep
    País
    Brazil
    Agradecemos pela contribuição e por preocupar-se em ainda aplicar correções mesmo após tantos anos, Leandro. Abraço.

  4. The Following 2 Users Say Thank You to lkt22 For This Useful Post:


  5. #3
    Developer C++ LaMO's Avatar


    Data de Ingresso
    Sep 2015
    Posts
    692
    Thanks Thanks Given 
    206
    Thanks Thanks Received 
    766
    Thanked in
    124 Posts
    Mencionado
    80 Post(s)
    MEU HUMOR
    Tired
    Citação Originally Posted by daldegam Ver Post
    Boa noite, tudo bem?
    Leandro Daldegam aqui!


    Muito tempo se passou desde que eu desenvolvi o MuSite.


    Fui contactado hoje por um desenvolvedor chamado Leonardo Lana ([Somente membros podem ver os links. ]), onde o mesmo me avisou de um problema de segurança existente no MuSite.


    Após ele me mostrar onde estava a falha em questão, pedi o mesmo para enviar o patch de correção (pull request) para o repositório(github) do site que hoje é open source(código aberto).


    Assim que ele enviou, aceitei a correção e fiz o merge.


    Estou então avisando imediatamente para todas as pessoas que possivelmente utilizam o MuSite para que o atualizem imediatamente caso ainda estejam com ele em produção;


    Como atualizar (explicação para leigos):
    - Faça um backup do site que você está utilizando.
    - Faça o download do conteúdo desse arquivo: [Somente membros podem ver os links. ]
    - Abra o diretório em que o site está instalado, e substitua o arquivo modules/classes/ldpaneluser.class.php pelo que você acabou de obter no link acima.
    - Pronto, seu site estará atualizado.


    Recomendo que acessem o repositório [Somente membros podem ver os links. ] e usem o recurso "Watch" e também "Star" para ficarem sabendo de futuras atualizações de segurança por parte da própria comunidade.


    Imagem de como ativar as opções:
    [Somente membros podem ver os links. ]


    Caso não tenha cadastro no github basta se cadastrar, é gratuito.
    O patch de segurança em questão foi:[Somente membros podem ver os links. ]


    Agradeço ao Leonardo Lana pelo aviso.


    Abraços,
    Leandro Daldegam
    Não é atoa que é o melhor programador web que o MU Online já teve!

    Agradeço pelo comprometimento com a comunidade...

    Você poderia nos informar qual a função que foi corrigida? Modifiquei bastante o MuSite e preciso saber se ainda utilizo a função em questão.

  6. The Following 2 Users Say Thank You to LaMO For This Useful Post:


  7. #4
    Lendário lkt22's Avatar
    Data de Ingresso
    Jul 2017
    Posts
    377
    Thanks Thanks Given 
    64
    Thanks Thanks Received 
    228
    Thanked in
    31 Posts
    Mencionado
    26 Post(s)
    MEU HUMOR
    Asleep
    País
    Brazil
    FUNC: loadOptionsChangeClass()

    Old code: SET Class="$_POST['newclass']."
    New code: SET Class=".(int)$_POST['newclass']."


    Edit: (...) quem tiver interesse pode acompanhar diretamente a alteração clicando [Somente membros podem ver os links. ]
    Last edited by lkt22; 27/02/2021 at 11:56 PM.

  8. The Following User Says Thank You to lkt22 For This Useful Post:


  9. #5
    Developer C++ LaMO's Avatar


    Data de Ingresso
    Sep 2015
    Posts
    692
    Thanks Thanks Given 
    206
    Thanks Thanks Received 
    766
    Thanked in
    124 Posts
    Mencionado
    80 Post(s)
    MEU HUMOR
    Tired
    Citação Originally Posted by lkt22 Ver Post
    FUNC: loadOptionsChangeClass()

    Old code:
    SET Class="$_POST['newclass']."
    New code: SET Class=".(int)$_POST['newclass']."


    Edit: (...) quem tiver interesse pode acompanhar diretamente a
    alteração clicando [Somente membros podem ver os links. ]
    Ah sim, felizmente eu não disponibilizei essa função pros meus clientes, nunca cheguei a olhar ela a fundo.

  10. #6
    Membro alef666's Avatar
    Data de Ingresso
    Jul 2020
    Posts
    271
    Thanks Thanks Given 
    198
    Thanks Thanks Received 
    322
    Thanked in
    42 Posts
    Mencionado
    14 Post(s)
    País
    Brazil
    lenda daldegam

  11. #7
    Membro Strong's Avatar
    Data de Ingresso
    Jul 2020
    Posts
    34
    Thanks Thanks Given 
    29
    Thanks Thanks Received 
    7
    Thanked in
    5 Posts
    Mencionado
    1 Post(s)
    País
    Brazil
    Lenda demais, DelmeX!

  12. #8
    Membro Quest's Avatar
    Data de Ingresso
    Jul 2015
    Posts
    43
    Thanks Thanks Given 
    42
    Thanks Thanks Received 
    3
    Thanked in
    3 Posts
    Mencionado
    4 Post(s)
    MEU HUMOR
    Sneaky
    País
    Portugal
    Já ganhou uma nota de mim, grande profissional valeu Leandro.

  13. #9
    Iniciante leolana's Avatar
    Data de Ingresso
    Feb 2021
    Posts
    6
    Thanks Thanks Given 
    3
    Thanks Thanks Received 
    6
    Thanked in
    4 Posts
    Mencionado
    1 Post(s)
    País
    Brazil
    Valeu!!
    Recentemente encontrei uma outra que é mais braba, e se repete no MuShopping e no EffectWeb também! Permite tomar o controle total do servidor (RCE). Sugiro conferirem no git!
    Abs

  14. #10
    Membro DarkMixMuOnline's Avatar
    Data de Ingresso
    Dec 2018
    Posts
    252
    Thanks Thanks Given 
    150
    Thanks Thanks Received 
    324
    Thanked in
    37 Posts
    Mencionado
    5 Post(s)
    País
    Brazil
    Citação Originally Posted by leolana Ver Post
    Valeu!!
    Recentemente encontrei uma outra que é mais braba, e se repete no MuShopping e no EffectWeb também! Permite tomar o controle total do servidor (RCE). Sugiro conferirem no git!
    Abs
    Explica Melhor pra nos sobre essas falhas , e qual o comando que faz pra da o acesso pra que nos possa bloquear tambem <3 <3

Page 1 of 2 12 ÚltimoÚltimo

Permissões de Postagem

  • Você não pode iniciar novos tópicos
  • You may not post Resposta(s)
  • Você não pode enviar anexos
  • Você não pode editar suas mensagens
  •  
Sobre nós
Somos uma comunidade em atividade a 8 anos que aborda assuntos relacionados a games em geral, principalmente games MMORPG. e que busca sempre ajudar os membros através de conteúdos, tutoriais e suporte...
Nossos anunciantes
Hinetworks
VelozHost
InovHost
Rede Sociais