• DONATE to NULLED!
    Форуму и его команде можно помочь, мотивировать модераторов разделов.
    Помогите модератору этого раздела killoff лично.

Хак Недостаточная фильтрация входящих данных

Статус
В этой теме нельзя размещать новые ответы.

Shotlandec

Постоялец
Регистрация
17 Сен 2007
Сообщения
728
Реакции
162
Проблема: Недостаточная фильтрация входящих данных.

Ошибка в версии: все версии

Степень опасности: Низкая

Ручное исправление:

Открыть: /engine/ajax/vote.php, найти:
Код:
require_once ENGINE_DIR.'/modules/functions.php';
require_once ENGINE_DIR.'/classes/templates.class.php';
require_once ENGINE_DIR.'/modules/sitelogin.php';

Ниже добавить:

Код:
check_xss();

Все.

Информация с 4dle (не официальная)...
 
А Целка не спешит править ... зачем ...
 
Prosto nedast ispolzovat nekotoryje simvoly v url (zashitit ot xss), zashita poleznaja.
sam fail ispolzujet tolko int dannyje.
 
Рома теперь есть translit - пожалуйста, пользуйся им.
 
Tamplier

XSS (англ. Сross Site Sсriрting — «межсайтовый скриптинг») — тип уязвимости компьютерной системы, используется при хакерской атаке. Специфика подобных атак заключается в том, что вместо непосредственной атаки сервера, они используют уязвимый сервер в качестве средства атаки на клиента. XSS-атака обычно проводится путём конструирования специального URL, который атакующий предъявляет своей жертве.
Степень опасности низкая.

Всё же интерресно, включит ли Целсофт даный фикс в 7.5 или ему гордость не позволит ?
 
Степень опасности: Низкая
Разве вообще кому либо удавалось использовать это? Впервые слышу что бы DLE мог ломатся вообще.

Я так и не понял смысл защиты. Некоторые символы в УРЛ говорите? Так ДЛЕ ругается на всё что попало своими "Hacking Attempt!".

Хотелось бы пример использования уязвимости.
 
Tamplier
XSS (англ. Сross Site Sсriрting — «межсайтовый скриптинг») — тип уязвимости компьютерной системы, используется при хакерской атаке. Специфика подобных атак заключается в том, что вместо непосредственной атаки сервера, они используют уязвимый сервер в качестве средства атаки на клиента. XSS-атака обычно проводится путём конструирования специального URL, который атакующий предъявляет своей жертве.
Выкладываю сканер xss (из соседнего топика)
 
Статус
В этой теме нельзя размещать новые ответы.
Назад
Сверху