Перейти к контенту
  • 0

IP.Board 3.0.5 Обновление системы безопасности


Ph-A

Вопрос

Что-то никто не опубликовал 1 апрельское обновление безопасности.

 

IP.Board 3.0.5 Security Update

 

 

Незначительных дефект был обнаружен в IP.Board 3.0.5, который позволяет злоумышленнику просматривать изображения в произвольном каталоге на сервере.

 

Этот недостаток не позволяет злоумышленнику загружать код или скачать файлы, кроме изображений. Кроме того, чтобы использование эксплоит необходимо, чтобы злоумышленник знал путь к папке хранятся изображения.

 

3.0.5_3.31.2010.zip

 

Ручное обновление.

admin/sources/classes/member/memberFunctions.php

Найти

//$catName = IPSText::alphanumericalClean( $catName ); // Commented out because alphanumericalClean removes spaces

Заменить на

$catName = IPSText::alphanumericalClean( $catName, ' ' );

Изменено пользователем P(A)
Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0

P(A), я посчитал его недостойным внимания и по сути не представляющим вообще никакой опасности.

 

Кстати, у вас некорректно скопировался код для ручного обновления :D

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Патч для IBR версии можно скачать здесь (для тех кому лень заменить одну строку). Изменено пользователем LastDragon
Ссылка на комментарий
Поделиться на других сайтах

  • 0

Крепнет уверенность, что это такая своеобразная первоапрельская шутка.

 

// Commented out because alphanumericalClean removes spaces

 

и это меняется на на функцию, которая вместо пробелов ставит... пробелы ))

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Крепнет уверенность, что это такая своеобразная первоапрельская шутка.

Вечером 1 апреля, на форуме invisionpower.com, уточняли, а не шутка ли это. На что был официальный ответ, что в разделе Company News and Updates шуток не бывает.

Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.