Prueba esto:
Ve a crear un reseller y especifica una contraseña en el primer campo que te solicita una.
En el segundo que dice confirmar contraseña ingresa otra distinta.
Vale, te saltará un mensaje en Javascript.
Ve a tu navegador y desactiva Javascript.
¿Ahora lo entiendes? No es muy dificil, hombre. Es un coladero de bugs. Y si fuera una vulnerabilidad más preparada, bueno, se justifica. Pero hombre, quien programa habitualmente sabe que en quien menos se debe confiar es en el usuario. Y las validaciones de Javascript son siempre una tonterÃa...
Y si implementas Javascript del lado del usuario, procura checkear las consultas de lado del servidor, que es lo que la mayorÃa hace...
El error está en que Directadmin no realiza primero la comprobación de los datos y permite seguir ingresando configuración adicional y da la opción de crear la cuenta.
Al hacer clic en crear la cuenta Directadmin no muestra nada por que al consultar los datos ingresados encuentra incoherencias.
El error está en que Directadmin no informa al usuario que ha ingresado datos incoherentes y eso permite que el usuario pueda seguir ingresando datos sin ser alertado (ni detenido).
Si tuviera que ponerla en lista de prioridades serÃa una vulneralidad de tipo sin importancia.
Prueba esto:
Ve a crear un reseller y especifica una contraseña en el primer campo que te solicita una.
En el segundo que dice confirmar contraseña ingresa otra distinta.
Vale, te saltará un mensaje en Javascript.
Ve a tu navegador y desactiva Javascript.
¿Ahora lo entiendes? No es muy dificil, hombre. Es un coladero de bugs. Y si fuera una vulnerabilidad más preparada, bueno, se justifica. Pero hombre, quien programa habitualmente sabe que en quien menos se debe confiar es en el usuario. Y las validaciones de Javascript son siempre una tonterÃa...
Y si implementas Javascript del lado del usuario, procura checkear las consultas de lado del servidor, que es lo que la mayorÃa hace...
Fue un bug en la versión 1.33.6 (estamos ahora en la 1.34.5) lo solucionaron inmediatamente, enviaron emails a todos los clientes, pusieron un tema en el foro (como ya viste) . Casualmente yo tenÃa un servidor personal que no habÃa actualizado y no por eso era vulnerable. SerÃa vulnerable si hubiese creado el usario durante esa versión 1.33.6, lo cual no lo estaba.
Cpanel nunca ha tenido un bug ? Que quieres que me ponga a buscar en su foro los bugs que han tenido y los publico aquà y te digo "Ves Liberti? Comprendes lo que te digo?"
Tio relájate un poco, como he dicho ya antes, los dos son paneles buenos. Es una chorrada de niños chicos ponerse a discutir algo tan ridÃculo.
"Mi papi es mejor que el tuyo,..." , que tonterÃa. Es como la polÃtica pero en paneles de control.
Última edición por cyberneticos; 26-ene-2010 a las 11:34
Por favor, no dudo que seas un experto en Seguridad, pero si dudo MUCHO que entiendas el ingles leido.
Esa vulnerabilidad es bien vieja y solo afecta si pulsas un enlace creado por alguien que sepa de esa vulnerabilidad en un servidor con el que trabajas TU y que tuvieras la sessión aun activa en TU navegador y esta persona te enviara a TI ese enlace.
En otra palabras, es casi IMPOSIBLE, muy lejos de que tengamos un problema de seguridad.
Y aún menos gracia me hace siendo moderador de este foro.
¿Y eso? Mis opiniones son personales, no me canso de decirlo... No representan al foro. ¿O acaso estás diciendo que el foro o Jorge tiene algo que ver?
but it can easely be avoided by using the DirectAdmin administration interface exclusively and by logging out whenever you surf on a different website.
Esto no era una vulnerabilidad gorda. Ni tu eres un experto en seguridad, ni esto tiene algo que ver con Jorge, y tu trabajo como moderador deberÃa ser intercambiado por "animador"