Показать сообщение отдельно
Старый 14.04.2010, 06:20   #55
Кот ДаWINчи
Умный
 
Аватар для Кот ДаWINчи
 
Регистрация: 07.03.2010
Адрес: Северный Урал (60°сш, 60°вд)
Сообщений: 330
Сказал(а) спасибо: 82
Поблагодарили 399 раз(а) в 120 сообщениях
Записей в дневнике: 30
Кот ДаWINчи Реально хороший человекКот ДаWINчи Реально хороший человекКот ДаWINчи Реально хороший человекКот ДаWINчи Реально хороший человекКот ДаWINчи Реально хороший человек
Отправить сообщение для Кот ДаWINчи с помощью ICQ Отправить сообщение для Кот ДаWINчи с помощью Skype™
По умолчанию

Юные хацкеры с вовжп обнаружили дыру в системе защиты АСР2.

Суть проблемы такова: при использовании восстановлением пароля через емайл, в модуле email.php отсутствует проверка на SQL-инъекцию у параметра id.

Сейчас я полностью проверяю весь этот модуль. К вечеру постараюсь выложить полноценный патч.

До этого момента предлагаю всем отключить работу функций с электронной почтой. Для этого временно закомментировать ( // ) две строчки в начале файла mail.php :

PHP код:
<?php
//if (!isset($_GET***91;'id'***93;)) {
 
echo $txt***91;138***93;; 
 return;
//}
.......... далее .........
Добавляю: брешь в обороне закрыта. Сейчас думаю про таблицу логирования SQL-атак. Обновляйтесь.

Последний раз редактировалось Кот ДаWINчи; 14.04.2010 в 15:37.
Кот ДаWINчи вне форума   Ответить с цитированием
6 пользователя(ей) сказали cпасибо:
Feel the Power (14.04.2010), rootor (16.04.2010), StinK (14.04.2010)