Редактор темы

Реклама
Реклама

Важно Уязвимость dle 11.1 и ниже недостаточная фильтрация данных

  • Автор темы Автор темы ZerocooL
  • Дата начала Дата начала

ZerocooL

Команда форума
Администратор
VIP Кинотрафик v2
Регистрация
29 Янв 2015
Сообщения
8.892
Рейтинг реакций
3.771
Баллы
500
1/3
Автор темы
Проблема: Недостаточная фильтрация данных.

Ошибка в версии: 11.1 и ниже ( то есь если у вас DLE 11.0 или 10.0 не важно какая но НИЖЕ чем 11.2 нужно исправлять.)

Степень опасности: Высокая

Cross-Site Scripting
— «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.

Иными словами ваш сайт могут взломать и выполнять другой код которого не было на сервере!

Для исправления откройте файл: /engine/classes/parse.class.php и найдите:

PHP:
  if( preg_match( "/[?&;%<\[\]]/", $url ) ) {

            if( $align != "" ) return "[img=" . $align . "]" . $url . "[/img]";
            else return "[img]" . $url . "[/img]";

        }

замените на
PHP:
        if( preg_match( "/[?&;%<\[\]]/", $url ) ) {

            return $matches[0];

        }

Ссылка на новость с официального сайта
http://dle-news.ru/bags/v11/1706-nedostatochnaya-filtraciya-dannyh.html
 
Последнее редактирование:
я сейчас обновился на 11.2 посмотрел этот файл /engine/classes/parse.class.php там тоже самое версия другая про нее не чего не написано,что делать,заменить или нет?
 
ниче не понял, что за код, заменил вроде все ок работает, спасибо
Геймер, что за код вообще?)
 
А не странно ли вам это? Всё время целка молчала, а как финал 11.2 вышел, так сразу и что то нашли опасное? 😀
 
Спасибо за оперативное сообщение, если бы не форум, так бы и не узнал о баге, так как офф.сайт DLE не посещаю)
 
Автор темы
@zenchik, ну я на всякий пожарный и сделал массовую рассылку ибо критическая уязвимость может погубить кучу сайтов...
 
@ZerocooL, Спс за инфу. А чего не говорят к чему эта уязвимость может привести?))
 
это стеб или менять реально ? я чет уже не понимаю )
гама тут упомянули зачем то
 
Автор темы
А чего не говорят к чему эта уязвимость может привести?))
Проблема: Недостаточная фильтрация данных.

Cross-Site Scripting — «межсайтовый скриптинг») — тип атаки на веб-системы, заключающийся во внедрении в выдаваемую веб-системой страницу вредоносного кода (который будет выполнен на компьютере пользователя при открытии им этой страницы) и взаимодействии этого кода с веб-сервером злоумышленника.
 
Автор темы
@Расим, Обычно людей которые нацелены на разрушение а не созидание банят... так что не стоит разводить полемику о том как ею воспользоваться
 
точно такой же код в версии 11.2 что делать,менять или нет
 
поддержу расима, но чтобы не думали что воспользоваться хочу - а че с этой дырой можно сделать ? )) воспользоваться - не хочу )
и еще как сделать что то и что это вообще )
 
Спасибо за информацию!
Celsoft даже не удосужился рассылку клиентам сделать...
 

Похожие темы Последние темы Популярные темы

Назад
Сверху