Jump to content
Дизайн и модификация IPS Community IPBSkinsBETA
Search In
  • More options...
Find results that contain...
Find results in...
Sign in to follow this  
Guest RSS-Bot

Важное с Sysman.Ru: Passive XSS

Recommended Posts

Guest RSS-Bot

Song:

 

"Пассивная XSS" - это XSS нападение, которое может инициировать нападавший только сам для себя. Т.е. например он может послать снифферу только свои куки, что конечно же не является какой-либо угрозой для остальных лиц форума.

 

Но тем не менее это один из "косяков" форума. Говоря другими словами, если форум пропускает XSS, это является его недоработкой.

 

Симптомы:

- Создайте новое личное сообщение

- В поле заголовка письма укажите:

Цитата
"><sсriрt>alert(ipb_md5_check);</sсriрt>

- В поле тела письма любой текст

- Нажмите "Предпросмотр"

 

Исправление:

Найдите:

Цитата (sources/lib/func_msg.php)
[color=#048284]$old_title[/color]   = preg_replace( "/'/", "'", [color=#048284]$this[/color]->ipsclass->txt_stripslashes([color=#048284]$_POST[/color]['msg_title']) );

 

Замените на:

[color=#048284]$old_title[/color]   = [color=#048284]$this[/color]->ipsclass->parse_clean_value([color=#048284]$_POST[/color]['msg_title']);

Share this post


Link to post
Share on other sites
Guest
This topic is now closed to further replies.
Sign in to follow this  

  • Recently Browsing   0 members

    No registered users viewing this page.

×
×
  • Create New...