Единый форум поддержки

Информация о пользователе

Привет, Гость! Войдите или зарегистрируйтесь.


Вы здесь » Единый форум поддержки » Корзина » Уязвимость XML- и RSS-рассылки


Уязвимость XML- и RSS-рассылки

Сообщений 1 страница 12 из 12

1

Бездельничая (а точнее писав интересный скрипт, оттыдахая от более полезных дел и скриптов), я внезапно обнаружил серьёзную уязвимость. Не знаю, была ли она ранее обнаружена или нет, но вот она.

Итак, уязвимость касается запросов к серверу типа

http://<Адрес форума>/export.php?type=xml&tid=<Адрес темы>

и

http://<Адрес форума>/export.php?type=rss&tid=<Адрес темы>

Примером покажу эту тему.
Во втором сообщении этой темы я написал следующее сообщение:

Код:
[hide=100500]Пример возможного прочтения скрытого сообщения.[/hide]

.

Если пройти по любой из следующих ссылок:
http://forum.mybb.ru/export.php?type=xml&tid=31138
http://forum.mybb.ru/export.php?type=rss&tid=31138
И увидеть, что это именно так:
http://clip2net.com/clip/m123035/thumb640/1342870898-clip-11kb.png
http://clip2net.com/clip/m123035/thumb640/1342870950-clip-9kb.png
Как видите, у любого, даже гостя, кто знает этот баг появляется возможность прочесть сообщение, непредназначенное для общих глаз.

Я думаю, что прежде чем выдавать подобную рассылку, стоит для начала вырезать содержимое тегов hide...

Отредактировано kozhilya (Сб, 21 Июл 2012 15:48:43)

+1

2

0

3

kozhilya, сам видишь что бибикоды просто так выдаются - без всякой обработки. Включая [hide]

0

4

RUSSIAN_GOBLIN
Это я уже понял. Но, согласись, что это очень плохо, когда гость имеет шанс посмотреть, что пишется администратору/модератору.

0

5

kozhilya написал(а):

Но, согласись, что это очень плохо, когда гость имеет шанс посмотреть, что пишется администратору/модератору.

Шанс есть, только если знать как смотреть.

Я считаю не надо это фиксить. Пусть остаётся фича как есть.

0

6

RUSSIAN_GOBLIN написал(а):

Шанс есть, только если знать как смотреть.

Не согласен. Конфиденциальность администраторской переписки, мне кажется, очень важна.

0

7

kozhilya написал(а):

Не согласен. Конфиденциальность администраторской переписки, мне кажется, очень важна.

Делайте это в спец теме доступной только администрации ,а мое мнение

RUSSIAN_GOBLIN написал(а):

Я считаю не надо это фиксить. Пусть остаётся фича как есть.

пусть все останется

0

8

kozhilya
Огромное спасибо за сообщение о проблеме!
Жаль, что тему никто не подымал и я только сегодня её обнаружил.
Проблема устранена. Более того, теперь RSS выводится в более дружелюбном HTML: с картинками, цитатами и смайликами.

http://s1.uploads.ru/t/qN37j.png

+3

9

Эх блин прикрыли такую дырку.........

+1

10

Admin
Ну наконец-то — давно говорил)

0

11

Admin написал(а):

Более того, теперь RSS выводится в более дружелюбном HTML: с картинками, цитатами и смайликами.

Ну хоть на этом спасибо

0

12

Jem` написал(а):

Эх блин прикрыли такую дырку.........

:'(  :'(  :'(

А ведь она такая прекрасная была... Ну зачем же...  :'(

+1


Вы здесь » Единый форум поддержки » Корзина » Уязвимость XML- и RSS-рассылки