Компонент Редиректы как дыра на сайте

ЕСТЬ РЕШЕНИЕ ЗАКРЫТО InstantCMS 2.X
#31 29 декабря 2017 в 23:07

Не так все страшно пока логи не начнешь изучать.

Kreator
О тож! Раньше как то не обращал внимания, пока не перешел на ВПС. С панелью Веста были проблемки, но не долго пользовался. А как перешел на Брейни… Тут логов и средств отслеживания хренова туча!
Так что спасибо lestgo, который меня вытащил на ВПС, теперь скучать некогда… laugh
Постепенно изучаю средства защиты и их настройку! От Взломщиков SSH отбился, а вот спамеры достают.
#32 29 декабря 2017 в 23:19

просветите?)

Нил™
"Просветить", конечно не возьмусь, я ж не спец. Предположить разве: к примеру, сообщение об отказе в ответстенности за совершение пользователем определённых действий.
#33 29 декабря 2017 в 23:48

зачем он кому то ВОЗМОЖНО нужен?
И зачем все усложнять? Я вот отключил и конкретно этого вопроса для меня теперь не существует вообщ

Нил™
Я вас понимаю. Тоже не использую редиректы. Но это никак не помешало об них "споткнуться", хорошо что подсказали где что и как.
А сколько людей мучается и сколько еще не подозревают о том, что безобидный компонент может спровоцировать перегрузку сервера и прочие проблемы!
Надо:
1. В ближайшем обновлении предусмотреть включение функции Проверять HTTP referer и чтобы по умолчания она всегда была включена
2. Просить Fuze доработать компонент с внедрением предложения Олег Васильевич я
Надо защитить все сайты на Инстанте! И отнестись к этому как к серьезной уязвимости.
#34 30 декабря 2017 в 01:14

Надо защитить все сайты на Инстанте

vikont
А как интересно с этим борется сайт vk.com?
Тем более в компоненте можно проверять через них ссылки.
#35 30 декабря 2017 в 12:22

1. В ближайшем обновлении предусмотреть включение функции Проверять HTTP referer и чтобы по умолчания она всегда была включена

vikont

Это не то?



И по доменам тоже можно блочить:

docs.instantcms.ru/manual/components/redirect
#36 30 декабря 2017 в 14:23
Проверка рефа конечно хорошо, но разве она до запуска php выполняется?
Тут по любому надо уже у кого есть на сайте и был включен, то есть попали в базу с имеющимся редиректом на сайте, рубить его в 403.
А у тех у кого его нет или не включен и не присутствовало для обнаружения страниц редиректа и не включать его уже никогда.
Заменить редирект на rel="nofollow", возможно компонент который будет еще и базу белых ссылок давать сделать без nofollow.
Но старый редирект закрыть и забыть, пусть всем будет доступ запрщен, нагрузки ноль, кроме как неудобство в логах, но фильтрануть всегда можно и убрать эту хрень.
#37 30 декабря 2017 в 18:31
Так к чему пришли то? На новом сайте отключать компонент или достаточно HTTP referer?
#38 31 декабря 2017 в 00:24

Это не то?

Rainbow
То самое! Включайте Проверять HTTP referer
#39 31 декабря 2017 в 00:25

Так к чему пришли то? На новом сайте отключать компонент или достаточно HTTP referer?

saraqael
Если вам нужна работа компонента Редиректы, тогда вклчайте Проверять HTTP referer, а если не используете, отключите компонент до лучших времен.
#40 31 декабря 2017 в 13:38
Вот и вышло дополнение 2.9.0, в котором оперативно прикрыли проблему.
Тема оказалась очень даже кстати и вовремя подняла проблему! Спасибо всем кто способствовал быстрому решению!
Тема еще чуток повисит и если ни у кого не будет никаких предложений или вопросов, я ее закрою.
#41 1 января 2018 в 20:34
Тему, как потерявшую актуальность, закрываю!
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.