Скрыть объявление
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Важно Уязвимость dle 11.1 и ниже недостаточная фильтрация данных

Тема в разделе "Модули DLE", создана пользователем ZerocooL, 7 дек 2016.

07.12.16 в 17:54
17.12.16 в 13:10
99
14.316
23
  1. TopicStarter Overlay
    ZerocooL

    Команда форума Администратор VIP Кинотрафик v2

    Регистрация:
    29 янв 2015
    Сообщения:
    8.679
    Лучших ответов:
    9
    Мануалы:
    31
    Рейтинги:
    +5.089 / 210 / -1
    Проблема: Недостаточная фильтрация данных.

    Ошибка в версии: 11.1 и ниже ( то есь если у вас DLE 11.0 или 10.0 не важно какая но НИЖЕ чем 11.2 нужно исправлять.)

    Степень опасности: Высокая

    Cross-Site Scripting
    — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.

    Иными словами ваш сайт могут взломать и выполнять другой код которого не было на сервере!

    Для исправления откройте файл: /engine/classes/parse.class.php и найдите:

    PHP:
      if( preg_match"/[?&;%<\[\]]/"$url ) ) {

                if( 
    $align != "" ) return "[img=" $align "]" $url "[/img]";
                else return 
    "[img]" $url "[/img]";

            }
    замените на
    PHP:
            if( preg_match"/[?&;%<\[\]]/"$url ) ) {

                return 
    $matches[0];

            }
    Ссылка на новость с официального сайта
    http://dle-news.ru/bags/v11/1706-nedostatochnaya-filtraciya-dannyh.html
     
    #1 ZerocooL, 7 дек 2016
    Последнее редактирование: 7 дек 2016
    • Нравится Нравится x 23
  2. Romantv

    Забанен

    Регистрация:
    17 июл 2015
    Сообщения:
    6.992
    Лучших ответов:
    6
    Рейтинги:
    +2.000 / 141 / -0
    я сейчас обновился на 11.2 посмотрел этот файл /engine/classes/parse.class.php там тоже самое версия другая про нее не чего не написано,что делать,заменить или нет?
     
  3. Marques

    PRO Users

    Регистрация:
    12 апр 2015
    Сообщения:
    1.885
    Лучших ответов:
    0
    Рейтинги:
    +693 / 3 / -0
    ниче не понял, что за код, заменил вроде все ок работает, спасибо
    Геймер, что за код вообще?)
     
  4. Karabas Barabas

    Команда форума VIP Кинотрафик v2

    Регистрация:
    20 ноя 2015
    Сообщения:
    8.172
    Лучших ответов:
    1
    Рейтинги:
    +3.756 / 12 / -0
    А не странно ли вам это? Всё время целка молчала, а как финал 11.2 вышел, так сразу и что то нашли опасное? :D
     
    • Нравится Нравится x 3
  5. zenchik

    zenchik Бывалый

    Регистрация:
    28 апр 2016
    Сообщения:
    197
    Лучших ответов:
    0
    Рейтинги:
    +15 / 1 / -0
    Спасибо за оперативное сообщение, если бы не форум, так бы и не узнал о баге, так как офф.сайт DLE не посещаю)
     
    • Нравится Нравится x 1
  6. TopicStarter Overlay
    ZerocooL

    Команда форума Администратор VIP Кинотрафик v2

    Регистрация:
    29 янв 2015
    Сообщения:
    8.679
    Лучших ответов:
    9
    Мануалы:
    31
    Рейтинги:
    +5.089 / 210 / -1
    @zenchik, ну я на всякий пожарный и сделал массовую рассылку ибо критическая уязвимость может погубить кучу сайтов...
     
    • Нравится Нравится x 5
  7. Karburator

    Команда форума VIP Кинотрафик v2

    Регистрация:
    17 авг 2016
    Сообщения:
    963
    Лучших ответов:
    0
    Рейтинги:
    +298 / 7 / -0
    @ZerocooL, Спс за инфу. А чего не говорят к чему эта уязвимость может привести?))
     
  8. aeneas

    Забанен

    Регистрация:
    12 мар 2016
    Сообщения:
    11.489
    Лучших ответов:
    10
    Рейтинги:
    +4.043 / 208 / -0
    это стеб или менять реально ? я чет уже не понимаю )
    гама тут упомянули зачем то
     
  9. evgfreeman

    VIP Кинотрафик v2

    Регистрация:
    26 апр 2016
    Сообщения:
    3.245
    Лучших ответов:
    7
    Рейтинги:
    +1.457 / 209 / -0
    Возможно в картинке или хрень какая то
     
  10. TopicStarter Overlay
    ZerocooL

    Команда форума Администратор VIP Кинотрафик v2

    Регистрация:
    29 янв 2015
    Сообщения:
    8.679
    Лучших ответов:
    9
    Мануалы:
    31
    Рейтинги:
    +5.089 / 210 / -1
    Cross-Site Scripting — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.
     
    • Нравится Нравится x 1
  11. Расим

    Расим Бывалый

    Регистрация:
    28 сен 2015
    Сообщения:
    493
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    А как воспользоваться этой дырой?
     
    • Нравится Нравится x 2
  12. Valkiriya

    Valkiriya Бывалый

    Регистрация:
    22 окт 2016
    Сообщения:
    171
    Лучших ответов:
    0
    Рейтинги:
    +72 / 0 / -0
    Тебе знать этого не стоит, и вообще на форуме лучше таким не сидеть :D:D:D
     
    • Нравится Нравится x 1
  13. TopicStarter Overlay
    ZerocooL

    Команда форума Администратор VIP Кинотрафик v2

    Регистрация:
    29 янв 2015
    Сообщения:
    8.679
    Лучших ответов:
    9
    Мануалы:
    31
    Рейтинги:
    +5.089 / 210 / -1
    @Расим, Обычно людей которые нацелены на разрушение а не созидание банят... так что не стоит разводить полемику о том как ею воспользоваться
     
    • Нравится Нравится x 2
  14. Romantv

    Забанен

    Регистрация:
    17 июл 2015
    Сообщения:
    6.992
    Лучших ответов:
    6
    Рейтинги:
    +2.000 / 141 / -0
    у тебя есть желание воспользоваться дырой?
     
    • Нравится Нравится x 1
  15. Расим

    Расим Бывалый

    Регистрация:
    28 сен 2015
    Сообщения:
    493
    Лучших ответов:
    0
    Рейтинги:
    +61 / 0 / -0
    Нет
     
  16. Romantv

    Забанен

    Регистрация:
    17 июл 2015
    Сообщения:
    6.992
    Лучших ответов:
    6
    Рейтинги:
    +2.000 / 141 / -0
    точно такой же код в версии 11.2 что делать,менять или нет
     
  17. aeneas

    Забанен

    Регистрация:
    12 мар 2016
    Сообщения:
    11.489
    Лучших ответов:
    10
    Рейтинги:
    +4.043 / 208 / -0
    поддержу расима, но чтобы не думали что воспользоваться хочу - а че с этой дырой можно сделать ? )) воспользоваться - не хочу )
    и еще как сделать что то и что это вообще )
     
  18. www7sergey

    www7sergey Посетитель

    Регистрация:
    13 окт 2016
    Сообщения:
    63
    Лучших ответов:
    0
    Рейтинги:
    +13 / 0 / -0
    Спасибо за информацию!
    Celsoft даже не удосужился рассылку клиентам сделать...
     
  19. aeneas

    Забанен

    Регистрация:
    12 мар 2016
    Сообщения:
    11.489
    Лучших ответов:
    10
    Рейтинги:
    +4.043 / 208 / -0
    удаляй сайт работает без этого нормально )
     
  20. Romantv

    Забанен

    Регистрация:
    17 июл 2015
    Сообщения:
    6.992
    Лучших ответов:
    6
    Рейтинги:
    +2.000 / 141 / -0
    ты покупал что ли движок
     
Похожие темы
  1. axel13
    Ответов:
    19
    Просмотров:
    1.504
  2. byroot
    Ответов:
    51
    Просмотров:
    8.926
  3. byroot
    Ответов:
    36
    Просмотров:
    9.462
  4. Winston?!
    Ответов:
    2
    Просмотров:
    428
Загрузка...
Яндекс.Метрика