13.02.2009, 23:38
Witam,
Buszując dzisiaj po internecie natrafiłem na bardzo ciekawy artykuł dotyczący luki w MyBB 1.4.2.
"Błąd polega na braku walidacji parametru url przy przekierowywaniu po wykonanej czynności moderatorskiej." Agresor wykorzystując tę lukę Cross-site scripting, może dostać się do użytkowników z uprawnieniami moderatora lub wyżej!
Aby poprawić ten błąd należy wykonać poniższe czynności.
Plik: functions.php, function redirect()
Odnaleść:
Zamienić na:
Pozdrawiam
Buszując dzisiaj po internecie natrafiłem na bardzo ciekawy artykuł dotyczący luki w MyBB 1.4.2.
"Błąd polega na braku walidacji parametru url przy przekierowywaniu po wykonanej czynności moderatorskiej." Agresor wykorzystując tę lukę Cross-site scripting, może dostać się do użytkowników z uprawnieniami moderatora lub wyżej!
Aby poprawić ten błąd należy wykonać poniższe czynności.
Plik: functions.php, function redirect()
Odnaleść:
Kod PHP:
function redirect($url, $message="", $title="")
{
global $header, $footer, $mybb, $theme, $headerinclude, $templates, $lang, $plugins;
$redirect_args = array(’url’ => &$url, ‘message’ => &$message, ‘title’ => &$title);
$plugins->run_hooks_by_ref(”redirect”, $redirect_args);
if($mybb->input['ajax'])
Zamienić na:
Kod PHP:
function redirect($url, $message="", $title="")
{
global $header, $footer, $mybb, $theme, $headerinclude, $templates, $lang, $plugins;
$redirect_args = array(’url’ => &$url, ‘message’ => &$message, ‘title’ => &$title);
$plugins->run_hooks_by_ref(”redirect”, $redirect_args);
$url = addslashes($url) ;
if($mybb->input['ajax'])
Pozdrawiam