Перейти к контенту
  • 0

IP.Board 3.0.5 Обновление системы безопасности


Ph-A

Вопрос

Что-то никто не опубликовал 1 апрельское обновление безопасности.

 

IP.Board 3.0.5 Security Update

 

 

Незначительных дефект был обнаружен в IP.Board 3.0.5, который позволяет злоумышленнику просматривать изображения в произвольном каталоге на сервере.

 

Этот недостаток не позволяет злоумышленнику загружать код или скачать файлы, кроме изображений. Кроме того, чтобы использование эксплоит необходимо, чтобы злоумышленник знал путь к папке хранятся изображения.

 

3.0.5_3.31.2010.zip

 

Ручное обновление.

admin/sources/classes/member/memberFunctions.php

Найти

//$catName = IPSText::alphanumericalClean( $catName ); // Commented out because alphanumericalClean removes spaces

Заменить на

$catName = IPSText::alphanumericalClean( $catName, ' ' );

Изменено пользователем P(A)
Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0

P(A), я посчитал его недостойным внимания и по сути не представляющим вообще никакой опасности.

 

Кстати, у вас некорректно скопировался код для ручного обновления :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Патч для IBR версии можно скачать здесь (для тех кому лень заменить одну строку). Изменено пользователем LastDragon
Ссылка на комментарий
Поделиться на других сайтах

  • 0

Крепнет уверенность, что это такая своеобразная первоапрельская шутка.

 

// Commented out because alphanumericalClean removes spaces

 

и это меняется на на функцию, которая вместо пробелов ставит... пробелы ))

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Крепнет уверенность, что это такая своеобразная первоапрельская шутка.

Вечером 1 апреля, на форуме invisionpower.com, уточняли, а не шутка ли это. На что был официальный ответ, что в разделе Company News and Updates шуток не бывает.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Unfortunately, your content contains terms that we do not allow. Please edit your content to remove the highlighted words below.
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.