Перейти к контенту
  • 0

Чтение скрытых разделов форума


Вопрос

Кто-то на нашем Форуме прочитал скрытые разделы форума, которые доступны только Администраторам и Модераторам (т. е. гости не могут видеть эти разделы) и выложил их в Гостевой книге в HTML. На этих HTML следует обратить внимание: видно, что они были получены при помощи программы Teleport Pro.

 

Вот некоторые из этих HTML:

http://files.antiprank.ru/html/tp.zip.

 

Помогите кто знает как исправить эту ошибку!

Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0
Вот некоторые из этих HTML:

http://files.antiprank.ru/html/tp.zip

Посмотрел. Там сессию перехватили.

У меня на 1.3 похожий баг есть: если кто-то из админов запустит поиск, а адресную строку (содержащую идентификатор сессии) передаст другому. Не-админ по запросу получит страницу результатов с линками на топики из админского раздела, и сможет даже в них войти, читать и отвечать в топиках.

Видимо, и на старших версиях этот баг унаследован.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
У меня на 1.3 похожий баг есть: если кто-то из админов запустит поиск, а адресную строку (содержащую идентификатор сессии)

ну это всё же не идентификатор сессии, каким мы привыкли его называть. Это идентификатор сессии поиска, и он ничего не имеет общего с сессией, которая в ibf_sessions.

 

В 1.3 действительно по дефолту не проверяется.

В 2.1 думаю такой досадный косяк не упустили.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Посмотрел. Там сессию перехватили.

У меня на 1.3 похожий баг есть: если кто-то из админов запустит поиск, а адресную строку (содержащую идентификатор сессии) передаст другому. Не-админ по запросу получит страницу результатов с линками на топики из админского раздела, и сможет даже в них войти, читать и отвечать в топиках.

Видимо, и на старших версиях этот баг унаследован.

есть такая бага в 2.1.7 я только что проверил :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0

Мдя.. ок, щас посмотрим чего можно сделать.

 

Пробуем 1.x, 2.1.x: Обход проверки прав при просмотре результатов поиска Все версии IPB

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Мдя.. ок, щас посмотрим чего можно сделать.

 

Пробуем 1.x, 2.1.x: Обход проверки прав при просмотре результатов поиска Все версии IPB

Спасибо, поставил.

Ссылка на комментарий
Поделиться на других сайтах

  • 0

нет

понимаешь, как это работает:

у тебя есть доступ к разделу

ты ищешь в нем

потом даешь нам ссылку на результаты поиска

и если мы видим в результатах сообщения из закрытого раздела, то не работает

 

P.S. так ведь?))

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Только ссылку надо дать желательно побыстрей сразу после поиска.
Ссылка на комментарий
Поделиться на других сайтах

  • 0

Проверено. Работает.

 

ДО исправления: гость по ссылке мог видеть результаты поиска, но не мог открыть темы и посмотреть сообщения.

ПОСЛЕ исправления: гость по ссылке вообще ничего не мог увидеть.

 

Мой случай до исправления видимо в том, что все таки я не поленился убить время на закрытие всех известных дырок около месяца назад, так как иначе непонятно как у других могут сообщения аж читать/удалять и прочее. )))

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Unfortunately, your content contains terms that we do not allow. Please edit your content to remove the highlighted words below.
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.