Dismiss Notice
ВАШИ ПРАВА ОГРАНИЧЕНЫ!

Зарегистрируйтесь на форуме, чтобы стать полноценным участником сообщества!

Важно Уязвимость dle 11.1 и ниже недостаточная фильтрация данных

Discussion in 'Модули DLE' started by ZerocooL, Dec 7, 2016.

07.12.16 в 17:54
17.12.16 в 13:10
99
15,269
23
  1. TopicStarter Overlay
    ZerocooL

    Staff Member Администратор VIP Кинотрафик v2

    Joined:
    Jan 29, 2015
    Messages:
    8,764
    Best Answers:
    10
    Documents:
    31
    Ratings:
    +5,193 / 236 / -1
    Проблема: Недостаточная фильтрация данных.

    Ошибка в версии: 11.1 и ниже ( то есь если у вас DLE 11.0 или 10.0 не важно какая но НИЖЕ чем 11.2 нужно исправлять.)

    Степень опасности: Высокая

    Cross-Site Scripting
    — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.

    Иными словами ваш сайт могут взломать и выполнять другой код которого не было на сервере!

    Для исправления откройте файл: /engine/classes/parse.class.php и найдите:

    PHP:
      if( preg_match"/[?&;%<\[\]]/"$url ) ) {

                if( 
    $align != "" ) return "[img=" $align "]" $url "[/img]";
                else return 
    "[img]" $url "[/img]";

            }
    замените на
    PHP:
            if( preg_match"/[?&;%<\[\]]/"$url ) ) {

                return 
    $matches[0];

            }
    Ссылка на новость с официального сайта
    http://dle-news.ru/bags/v11/1706-nedostatochnaya-filtraciya-dannyh.html
     
    #1 ZerocooL, Dec 7, 2016
    Last edited: Dec 7, 2016
    • Нравится Нравится x 23
  2. Romantv

    Забанен

    Joined:
    Jul 17, 2015
    Messages:
    6,989
    Best Answers:
    6
    Ratings:
    +1,997 / 141 / -0
    я сейчас обновился на 11.2 посмотрел этот файл /engine/classes/parse.class.php там тоже самое версия другая про нее не чего не написано,что делать,заменить или нет?
     
  3. Marques

    PRO Users

    Joined:
    Apr 12, 2015
    Messages:
    1,885
    Best Answers:
    0
    Ratings:
    +693 / 3 / -0
    ниче не понял, что за код, заменил вроде все ок работает, спасибо
    Геймер, что за код вообще?)
     
  4. Karabas Barabas

    Staff Member VIP Кинотрафик v2

    Joined:
    Nov 20, 2015
    Messages:
    8,161
    Best Answers:
    1
    Ratings:
    +3,756 / 12 / -0
    А не странно ли вам это? Всё время целка молчала, а как финал 11.2 вышел, так сразу и что то нашли опасное? :D
     
    • Нравится Нравится x 3
  5. zenchik

    zenchik Бывалый

    Joined:
    Apr 28, 2016
    Messages:
    197
    Best Answers:
    0
    Ratings:
    +15 / 1 / -0
    Спасибо за оперативное сообщение, если бы не форум, так бы и не узнал о баге, так как офф.сайт DLE не посещаю)
     
    • Нравится Нравится x 1
  6. TopicStarter Overlay
    ZerocooL

    Staff Member Администратор VIP Кинотрафик v2

    Joined:
    Jan 29, 2015
    Messages:
    8,764
    Best Answers:
    10
    Documents:
    31
    Ratings:
    +5,193 / 236 / -1
    @zenchik, ну я на всякий пожарный и сделал массовую рассылку ибо критическая уязвимость может погубить кучу сайтов...
     
    • Нравится Нравится x 5
  7. Karburator

    Staff Member VIP Кинотрафик v2

    Joined:
    Aug 17, 2016
    Messages:
    963
    Best Answers:
    0
    Ratings:
    +298 / 7 / -0
    @ZerocooL, Спс за инфу. А чего не говорят к чему эта уязвимость может привести?))
     
  8. aeneas

    Забанен

    Joined:
    Mar 12, 2016
    Messages:
    11,489
    Best Answers:
    10
    Ratings:
    +4,044 / 208 / -0
    это стеб или менять реально ? я чет уже не понимаю )
    гама тут упомянули зачем то
     
  9. evgfreeman

    VIP Кинотрафик v2

    Joined:
    Apr 26, 2016
    Messages:
    3,343
    Best Answers:
    7
    Ratings:
    +1,518 / 210 / -0
    Возможно в картинке или хрень какая то
     
  10. TopicStarter Overlay
    ZerocooL

    Staff Member Администратор VIP Кинотрафик v2

    Joined:
    Jan 29, 2015
    Messages:
    8,764
    Best Answers:
    10
    Documents:
    31
    Ratings:
    +5,193 / 236 / -1
    Cross-Site Scripting — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.
     
    • Нравится Нравится x 1
  11. Расим

    Расим Бывалый

    Joined:
    Sep 28, 2015
    Messages:
    493
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    А как воспользоваться этой дырой?
     
    • Нравится Нравится x 2
  12. Valkiriya

    Valkiriya Бывалый

    Joined:
    Oct 22, 2016
    Messages:
    171
    Best Answers:
    0
    Ratings:
    +72 / 0 / -0
    Тебе знать этого не стоит, и вообще на форуме лучше таким не сидеть :D:D:D
     
    • Нравится Нравится x 1
  13. TopicStarter Overlay
    ZerocooL

    Staff Member Администратор VIP Кинотрафик v2

    Joined:
    Jan 29, 2015
    Messages:
    8,764
    Best Answers:
    10
    Documents:
    31
    Ratings:
    +5,193 / 236 / -1
    @Расим, Обычно людей которые нацелены на разрушение а не созидание банят... так что не стоит разводить полемику о том как ею воспользоваться
     
    • Нравится Нравится x 2
  14. Romantv

    Забанен

    Joined:
    Jul 17, 2015
    Messages:
    6,989
    Best Answers:
    6
    Ratings:
    +1,997 / 141 / -0
    у тебя есть желание воспользоваться дырой?
     
    • Нравится Нравится x 1
  15. Расим

    Расим Бывалый

    Joined:
    Sep 28, 2015
    Messages:
    493
    Best Answers:
    0
    Ratings:
    +61 / 0 / -0
    Нет
     
  16. Romantv

    Забанен

    Joined:
    Jul 17, 2015
    Messages:
    6,989
    Best Answers:
    6
    Ratings:
    +1,997 / 141 / -0
    точно такой же код в версии 11.2 что делать,менять или нет
     
  17. aeneas

    Забанен

    Joined:
    Mar 12, 2016
    Messages:
    11,489
    Best Answers:
    10
    Ratings:
    +4,044 / 208 / -0
    поддержу расима, но чтобы не думали что воспользоваться хочу - а че с этой дырой можно сделать ? )) воспользоваться - не хочу )
    и еще как сделать что то и что это вообще )
     
  18. www7sergey

    www7sergey Посетитель

    Joined:
    Oct 13, 2016
    Messages:
    63
    Best Answers:
    0
    Ratings:
    +13 / 0 / -0
    Спасибо за информацию!
    Celsoft даже не удосужился рассылку клиентам сделать...
     
  19. aeneas

    Забанен

    Joined:
    Mar 12, 2016
    Messages:
    11,489
    Best Answers:
    10
    Ratings:
    +4,044 / 208 / -0
    удаляй сайт работает без этого нормально )
     
  20. Romantv

    Забанен

    Joined:
    Jul 17, 2015
    Messages:
    6,989
    Best Answers:
    6
    Ratings:
    +1,997 / 141 / -0
    ты покупал что ли движок
     
Яндекс.Метрика