มีเหตุผลที่ดีสำหรับโมดูลที่จะเข้าถึงโกลบอล / crypt / key จากระยะไกล?


19

ยกโทษให้ความไม่รู้ของฉัน แต่ใช้รหัสลับในการถอดรหัสข้อมูลวีโอไอพีใช่มั้ย มีเหตุผลที่ดีสำหรับโมดูลที่เข้าถึงนี้หรือไม่? ฉันพบรหัสนี้หลังจากติดตั้ง Advanced Content Manager ...

<div id="banana-tracker">
<?php
    $stores = Mage::app()->getStores();
    $key = (string)Mage::getConfig()->getNode('global/crypt/key');
    $date = (string)Mage::getConfig()->getNode('global/install/date');
    $serverIp = $_SERVER['SERVER_ADDR'];

    $params = 'key='.$key.'&date='.$date.'&';

    foreach($stores as $store)
    {
        $params .= 'store_'.$store->getCode().'='.urlencode(Mage::app()->getStore($store->getId())->getBaseUrl(Mage_Core_Model_Store::URL_TYPE_LINK)).'&';
    }
?>
<img src="http://www.advancedcontentmanager.com/images/distant/banana-tracker.gif?<?php echo $params; ?>time=<?php echo time(); ?>&serverip=<?php echo $serverIp; ?>" />


3
นี้. คือ. น่ากลัว ไม่มีเหตุผลที่จะรั่วไหลคีย์การเข้ารหัสของคุณ
Fabian Blechschmidt

1
มันแย่มากแย่มาก
Anna Völkl

1
รับได้สวย! นี่มันแย่มาก ...
Sander Mangel

1
ขอบคุณ @Sander ที่บอกเรา มันถูกลบออกจากการเชื่อมต่อ
benmarks

1
@ เครื่องหมายมาตรฐานดีใจที่ได้ยินเช่นนั้น นี่เป็นเรื่องที่น่าผิดหวังอย่างยิ่งสำหรับเหตุผลที่ชัดเจนเช่นเดียวกับแอพที่ได้รับความประทับใจอย่างมากและนักพัฒนามีประโยชน์และรวดเร็วมากในอดีต
TylersSN

คำตอบ:


11

ใช่ ... มีเหตุผลที่ดี
พวกเขาต้องการทราบและเข้าสู่ระบบในกรณีที่ :)

คุณควรถอนการติดตั้งส่วนขยาย (ส่วนใหญ่อาจเป็นไปได้) คุณไม่ควรใช้ส่วนขยายที่ "โทรศัพท์กลับบ้าน" ไม่ว่าจะส่งข้อมูลอะไรกลับบ้าน

คุณอาจต้องการแสดงรายการส่วนขยายที่นี่เพื่อให้ผู้อื่นเห็น: รหัสตลก / ไร้ประโยชน์ / น่ากลัวจากส่วนเสริมของวีโอไอพี


1
"การโทรกลับบ้าน" น่าเสียดายที่มีโมดูลจำนวนมาก Amasty และ Aheadworks ก็ทำได้เช่นกัน: \
Sander Mangel

4
gist.github.com/miguelbalparda/b57a47a010a5995bc44dนี้สามารถใช้เพื่อตรวจสอบ global / crypt / key จาก CLI ในโฟลเดอร์ excel app / code / core ทั้งหมด
mbalparda

ดังนั้นพวกเขาไม่เพียง แต่สามารถถอดรหัสข้อมูล cc (สิ่งที่ดีฉันไม่บันทึก) รหัสผ่าน ฯลฯ แต่ฉันจ่าย $ 300 ให้พวกเขามีความสามารถนั้น นั่นคือสิ่งที่ควรโพสต์ในตลก
TylersSN

1
@iUseMagentoNow นี่คือ "ooh" ตลกไม่ใช่ตลก "ฮ่าฮ่า" คุณควรขอเงินคืน
Marius

8

เราได้รับคำขอสนับสนุนเกี่ยวกับคุณลักษณะนี้ในวันนี้ เราแก้ไขแล้วและลบรหัสชิ้นนี้ รุ่นใหม่พร้อมให้บริการสำหรับลูกค้าของเราในพื้นที่ลูกค้าของพวกเขา (ฟรีเนื่องจากเราเสนอการอัปเดตแบบไม่ จำกัด )

ฉันรู้ว่าเราจำเป็นต้องพิสูจน์สิ่งนี้ดังนั้นลองทำดังนี้

  • เป้าหมายของตัวติดตามนี้เป็นเพียงเพื่อติดตามการใช้ส่วนขยายของเราที่ไม่ได้รับอนุญาต
  • ตัวติดตามถูกแสดงในพื้นที่ผู้ดูแลระบบเท่านั้น (ไม่มีลูกค้าของคุณหรือใครอื่นนอกจากคุณและเราสามารถมองเห็นได้)
  • เราลบสิ่งนี้ในฐานข้อมูลของเราด้วย
  • กุญแจสำคัญคือการเข้ารหัสรหัสผ่านผู้ดูแลระบบของคุณเท่านั้น ตามที่เราใช้ในการทำงานกับทุกคนโดยการร้องขอการสนับสนุนคุณอาจส่งข้อมูลประจำตัวของคุณถึงเราทางอีเมลสำหรับการสนับสนุน หากเราต้องการรหัสผ่านของคุณเราจะส่งโดยตรง ... มันไม่ใช่เป้าหมาย
  • แม้จะใช้รหัสผ่านรหัสผ่านของคุณก็ยังคงถูกเข้ารหัส และผู้ดูแลระบบวีโอไอพีจะบล็อกผู้ใช้หลังจากมีบางอย่าง

เรารับรู้ว่ามันเป็นความผิดพลาดและนี่คือจุดแข็งของชุมชนและระบบโอเพ่นซอร์ส: เราสามารถแก้ไขและปรับปรุงได้เร็วขึ้นมาก ขอขอบคุณทุกท่านที่แจ้งเตือนเราเราจะใช้ความพยายามมากขึ้นเกี่ยวกับช่องโหว่ในขณะนี้


3
+1 สำหรับการใช้ความพยายามที่จะตอบสนองต่อสาธารณะบน Magento SE!
7ochem

2
การใช้ส่วนขยายที่ไม่ได้รับอนุญาต! คุณสามารถใช้โดเมนสำหรับสิ่งนั้นได้
mbalparda
โดยการใช้ไซต์ของเรา หมายความว่าคุณได้อ่านและทำความเข้าใจนโยบายคุกกี้และนโยบายความเป็นส่วนตัวของเราแล้ว
Licensed under cc by-sa 3.0 with attribution required.