Перейти к контенту
  • 0

Обнаружена XSS уязвимость в IP.Board 3.1.2


LastDragon

Вопрос

Ну что же, похоже мои прогнозы относительно возрастания количества ошибок начинают сбываться... печально.

Исправление:

  1. Открываем шаблон skin_emails/forward_form
  2. Удаляем из него все {$_POST[xxx]}
  3. Повторяем тоже самое для шаблона skin_mod/warn_add_note_form

Изменено пользователем LastDragon
Ссылка на комментарий
Поделиться на других сайтах

Рекомендуемые сообщения

  • 0

Выполни поиск по шаблонам на предмет строки "$this->request".

 

Все модераторские панели напрямую берут данные из строки адреса.

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Выполни поиск по шаблонам на предмет строки "$this->request".

Не буду. А то проект еще неделю буду делать...

Ссылка на комментарий
Поделиться на других сайтах

  • 0
Конечно где-то в коде реквесты по ходу обработки могут чиститься (все или частично - как повезет), но... сам подход к задаче ужасен. Изменено пользователем Ritsuka
Ссылка на комментарий
Поделиться на других сайтах

  • 0
$this->request
Он то как безопасен - из него вырезано/конвертировано все что только можно, а вот использование $_POST возможно на мой взгляд только человеком не знающим внутренности... это не радует.

 

(сама логика формирования $this->request странная конечно, т.к. определить каким способом передана переменная невозможно...)

Изменено пользователем LastDragon
Ссылка на комментарий
Поделиться на других сайтах

Присоединиться к обсуждению

Вы можете ответить сейчас, а зарегистрироваться позже. Если у вас уже есть аккаунт, войдите, чтобы ответить от своего имени.

Гость
Unfortunately, your content contains terms that we do not allow. Please edit your content to remove the highlighted words below.
Ответить на вопрос...

×   Вы вставили отформатированный текст.   Удалить форматирование

  Допустимо не более 75 смайлов.

×   Ваша ссылка была автоматически заменена на медиа-контент.   Отображать как ссылку

×   Ваши публикации восстановлены.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

Зарузка...
×
×
  • Создать...

Важная информация

Находясь на нашем сайте, вы соглашаетесь на использование файлов cookie, а также с нашим положением о конфиденциальности Политика конфиденциальности и пользовательским соглашением Условия использования.