Главная страница / Найденные ошибки / Уязвимость от 10 июня 2006
июнь 10 2006

Уязвимость от 10 июня 2006

Тип уязвимости: Проведение XSS атаки

Степень тяжести: средняя
Исправление предназначено для версий 4.1 и 4.2

Метод исправления:

Файл engine/modules/vote.php

найти

if (isset ($_REQUEST['vote_id'])) $vote_id = mysql_escape_string($_REQUEST['vote_id']); else $vote_id = "";

заменить на

if (isset ($_REQUEST['vote_id'])) $vote_id = intval($_REQUEST['vote_id']); else $vote_id = 0;

Далее найти

  if ($vote_id == "")

заменить на

  if (!$vote_id OR $vote_info[$vote_id]['id'] == "")

За помошь в обнаружении данной уязвимости благодарим пользователя Link

Дистрибутивы обновлены.

Комментарии

  1. Mr 13 (Посетители)

    23 мая 2007 20:00 97 комментариев
    bully

Информация

Комментирование публикаций доступно только пользователям имеющим действующую лицензию на скрипт. Если вы уже приобретали скрипт, то вам необходимо зайти на сайт под своим клиентским аккаунтом.

Календарь

«    Апрель 2025    »
ПнВтСрЧтПтСбВс
 123456
78910111213
14151617181920
21222324252627
282930 

Опрос на сайте

Совершаете ли вы покупки в интернет?