Перейти к контенту

Уязвимости форумов Invision Power Board


Рекомендуемые сообщения

 

Автор заявляет, что

Способов устранения уязвимости пока нет. Бага присутствует во всех версиях, включая всю динейку 2.1.х

 

Первая дырка в 2.1.2?

Или всё же в ИЕ?

Ссылка на комментарий
Поделиться на других сайтах

  • Ответы 1,2k
  • Создана
  • Последний ответ

Лучшие авторы в этой теме

Лучшие авторы в этой теме

Загружено фотографий

Вроде нашел решение, конечно на форумах, где постят много кодов скриптов это не очень удачное решение, но все же...

 

Создаем фильтр мата и вписываем

background =  backgr__ound   -   Точный 
cookie     =     coo__kie           -   Точный 
document  =   docu__ment      -   Точный 
images   =      ima__ges          -   Точный 
javascript  =   ja__vasc__ript  -   Точный

Ссылка на комментарий
Поделиться на других сайтах

Вроде нашел решение, конечно на форумах, где постят много кодов скриптов это не очень удачное решение, но все же...

 

Создаем фильтр мата и вписываем

background =  backgr__ound   -   Точный 
cookie     =     coo__kie           -   Точный 
document  =   docu__ment      -   Точный 
images   =      ima__ges          -   Точный 
javascript  =   ja__vasc__ript  -   Точный

Забавно, хоть и криво... От многих XSS лечит...

А в виде "%64%6F%63%75%6D%65%6E%74" он слово document отфильтрует?

Ссылка на комментарий
Поделиться на других сайтах

Админцентр => BB-тэги => Управление BB-тэгами:

 

Дальше:

Topic Link

[topic={option}]{content}[/topic]

- удаляем или изменяем (если тэг нужен)

 

Post Link

 [post={option}]{content}[/post]

- удаляем или изменяем (если тэг нужен)

Ссылка на комментарий
Поделиться на других сайтах

Админцентр =>  BB-тэги => Управление BB-тэгами:

 

Дальше:

Topic Link

[topic={option}]{content}[/topic]

- удаляем или изменяем (если тэг нужен)

 

Post Link

 [post={option}]{content}[/post]

- удаляем или изменяем (если тэг нужен)

Есть мнение, что тогда можно заюзать любые другие дополнительные тэги вида

[нечто={option}]{content}[/нечто]

- у них же один и тот же парсер.

Ссылка на комментарий
Поделиться на других сайтах

Есть мнение, что тогда можно заюзать любые другие дополнительные тэги вида

Код

[нечто={option}]{content}[/нечто]

- у них же один и тот же парсер.

Скорее всего так, но по умолчанию в IPB больше нет такого вида тэгов. То что Вы могли сделать сами (доп. тэги), врятли их подберут :D...

 

Да и решение временное, уж лучше чем всех гнать на Оперу (хоть и сам постоянно на ней ;).)

Ссылка на комментарий
Поделиться на других сайтах

Да уж, здравствуйте. Подбирать и не требуется

 

http://www.ibresource.ru/forums/index.php?...nds&CODE=bbcode

Линк "Помощь по BB кодам форума" в полной форме ответа.

 

А дополнительных тэгов других действительно нет.

Ссылка на комментарий
Поделиться на других сайтах

эта дырка есть в 1,3,1? если да то как можно залатать? :D

Вряд ли есть - там дополнительные тэги добавляются только вручную...

Ссылка на комментарий
Поделиться на других сайтах

Вообщем выход значит есть. Если я правильно понял, надо удалить или изменить тэги

Удалить. Или изменить парсер...

Но пока не знаю как :D

Ссылка на комментарий
Поделиться на других сайтах

Я так понял удаление тэгов post и topic.

И еще, как думаете, если поставить мод на отключение ссылок на сторонние ресурсы, поможет?

Ссылка на комментарий
Поделиться на других сайтах

Вроде нашел решение, конечно на форумах, где постят много кодов скриптов это не очень удачное решение, но все же...

 

Создаем фильтр мата и вписываем

background =  backgr__ound   -   Точный 
cookie     =     coo__kie           -   Точный 
document  =   docu__ment      -   Точный 
images   =      ima__ges          -   Точный 
javascript  =   ja__vasc__ript  -   Точный

 

У меня ресурс мобильной тематики, коды у мменя на форуме никто не пишет.

Тоесть если я создам мат фильтр и все это туда добавлю. То в какой то степени мне будет счастье?

Ссылка на комментарий
Поделиться на других сайтах

Вобщем я удалил эти тэги, добавил мат. фильтр, отключил ссылки на сторонние ресурсы. Надеюсь обезопасил себя немного
Ссылка на комментарий
Поделиться на других сайтах

Где-то здесь было

Вот держи

Отключаем прямые ссылки на стороние ресурсы.
Авторы: MiXoiD, Song, Val14.

в файле в файле /sources/lib/post_parser.php:
Найти

Код
function regex_build_url($url=array()) {
global $DB; 

$skip_it = 0;

После вставить: 
Код
if (!stristr($url['html'], "hostname"))  
{
   if (!stristr($url['html'], $url['show'])) 
   {
      return  $url['st']. " <b> " .$url['show']. " </b> "."=>". " [color="blue"] ". $url['html']. " [/color] ". $url['end']; 
   }
   else 
   {
      return $url['st']. " [color="blue"] ".$url['html']." [/color] ".$url['end'];
   }
}

где "hostname" д.б. без http:// напр. mixoid.net

Ссылка на комментарий
Поделиться на других сайтах


×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.