вот такая бяка выскочила, когда попытался проверить phpinfo:
Template error
Failed to find block 'log_ecards'(#(<!-- BEGIN log_ecards -->)(.*?)(<!-- END log_ecards -->)#s) in :
сам сайт: http://www.kjtg.ee/album
и запрос к нему http://www.kjtg.ee/album/thumbnails.php?phpinfo
получается такое только с thumbnails.php
с другими РНР файлами ничего не происходит, ошибка не выдаётся.
Я человек в PHP новый, поэтому прошу сильно не материть, за, возможно, недоходчивое изложение. Хотелось бы узнать у спецов, что означает та ошибка в плане возможности какой-либо PHP-иньекции и/или завладения root'ом Цель - необходимо удалить из этой галлереи несколько фотографий (дело очень личного характера). Просьба помочь теоретически.
Заранее благодарен.
_http://www.kjtg.ee/album/thumbnails.php
вот по этой ссылке и возникает данное сообщение.
теретическая помощь: попробуй сам обнаружить уязвимости в данном продукте. то что ты получил - это даже багой нельзя назвать. Поищи в багтраках, может сплоит какой найдешь для Coppermine Photo Gallery
Rebz
спасибо за разьяснение. да, действительно, ошибка выдаётся и без рнр инфо.
А вообще в таких ситуациях будет ли полезным проанализировать файлы PHP, находящиеся на сервере? И если да, то есть ли утилиты, сливающие PHP с сервера на хард?
для этого и существуют бесплатные движки или там фотогаллереи. Что же тебе мешает скачать исходники Coppermine Photo Gallery?). Как раз так багоискатели и находят уязвимости в бесплатных продуктах - изучают исходники). С сервера напрямую никак не скачать файлы.. это не html или JS =)
Ок, хорошо. Скажи(те), а реально ли и стоит ли этим вообще заниматься - брутить пароль доступа к фотогаллерее.
Отсюда http://www.kjtg.ee/album/profile.php?uid=1 стало изветсно, что в системе только один юзер - vitali. Он же root. Есть смысл брутать?