Skip to content

Важное с Sysman.Ru: XSS нападение при редактировании названи

Song:

Суть уязвимости:

 

отредактируйте название топика через AJAX (удерживая мышь на заголовке темы пару секунд).

 

Мало того, что там не фильтруется HTML:

<h1>test</h1>

даст:

 

Но можно и внедрить деструктивные элементы. Введите например туда:

Цитата <IMG SRC=javasсriрt:alert(ipb_myass_chars_lang);>

(работает в IE)

Опасные участки кода попадут в страницу.

 

 

Неофициальное исправление:

 

Найти:

Цитата (sources/action_public/xmlout.php)$name = html_entity_decode( $name, ENT_NOQUOTES, $this->ipsclass->vars['gb_char_set'] );

Добавьте после:

$name = $this->ipsclass->parse_clean_value($name);

 

Song_Bot: К посту прикреплены вложения, но посмотреть Вы их можете, только открыв статью в Форуме.

Featured Replies

No posts to show
Guest
This topic is now closed to further replies.

Account

Navigation

Search

Search

Configure browser push notifications

Chrome (Android)
  1. Tap the lock icon next to the address bar.
  2. Tap Permissions → Notifications.
  3. Adjust your preference.
Chrome (Desktop)
  1. Click the padlock icon in the address bar.
  2. Select Site settings.
  3. Find Notifications and adjust your preference.