Уязвимость DLE 11.1 и ниже
Страницы: 1
Уязвимость DLE 11.1 и ниже, Недостаточная фильтрация данных
На сайте разработчика появилось информация о уязвимости движка DataLife Engine версии 11.1 и ниже.
Проблема: Недостаточная фильтрация данных
Степень опасности: Высокая

Исправляйте, кто ещё не исправил .
Найти в файле /engine/classes/parse.class.php
Код
      if( preg_match( "/[?&;%<\[\]]/", $url ) ) {

         if( $align != "" ) return "[img=" . $align . "]" . $url . "[/img]";
         else return "[img]" . $url . "[/img]";

      }


Заменить на
Код
      if( preg_match( "/[?&;%<\[\]]/", $url ) ) {

         return $matches[0];

      }


Ссылка на оф. сообщение разработчика http://dle-news.ru/bags/v11/1706-nedostatochnaya-filtraciya-dannyh.html
Рекомендую хостинг beget.com
Рекомендую хостинг в Европе от 70р.
Промокод 1EED-7963-D606-E8F4 -5% при заказе домена или хостинга на reg.ru

Комплексное SEO продвижение в поисковых системах Яндекс, Google

Поправил) Теперь я защищен)))
по просьбе ТС в ЛС закрепил тему на некоторое время
Новая уязвимость в 11.2 Ссылка на оф. сайт http://dle-news.ru/bags/v112/1715-nedostatochnaya-filtraciya-dannyh.html


Проблема: Недостаточная фильтрация данных.

Ошибка в версии: 11.2 и ниже

Степень опасности: Высокая

Для исправления откройте файл: /engine/go.php и найдите:

Код
$url = @str_replace ( "&", "&", $url );



ниже добавьте

Код
$url = htmlspecialchars( $url, ENT_QUOTES, $config['charset'] );
$url = str_replace ( "&", "&", $url );
Исправлено )
Изменено: Saybb - 14 Марта 2017 03:45
Цитата
Diman_TS пишет:
str_replace ( "&", "&", $url );
Смысл этого действия?
Исправили ещё один баг, исправляйте https://dle-news.ru/bags/1726-nedostatochnaya-filtraciya-dannyh.html




Цитата
Принципал пишет:
Цитата
Diman_TS пишет:
str_replace ( "&", "&", $url );
Смысл этого действия?
Это лучше к разработчикам.
Хммм... А для кого эта тема? Кто те люди, у которых сайт на ДЛЕ, но новости о ДЛЕ они не могут почитать на оф. сайте, и рассылка с оф. сайта не работает на важные новости и обновления? Просто катастрофа и нужно срочно перепосты искать! smile:D
Мы не можем похвастаться мудростью глаз
И умелыми жестами рук,
Нам не нужно все это, чтобы друг друга понять.
Сигареты в руках, чай на столе - так замыкается круг,
И вдруг нам становится страшно что-то менять.
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
21:37 Стоит ли заморачиваться с мейл ру ? 
19:28 CPA-PRIVATE.BIZ - премиальная товарная программа. Только ТОП ставки! 
17:44 LOSPOLLOS.COM - Конвертим по рецепту Хайзенберга. Dating, Mainstream, Binary Options 
17:22 [b]Webvork [/b]- международная товарная СРА сеть с сертифицированными офферами на Европу. 
15:14 Adtrafico - Правильная партнёрская сеть под бурж трафик 
13:44 Marketcall - международная партнерская сеть с оплатой Pay Per Call и LeadGen 
01:07 Profit Pixels - In-House Форекс, Крипто, Трейдинг CPA Офферы | Еженедельные Выплаты | CPA до $950 
00:48 LovePartners - дейтинг партнерка с собственным эксклюзивным оффером 
21:54 Защита от спама 100% . Безлимитная авторизация по звонку на вашем сайте, поддержка всех стран мира! 
21:46 BTCKASSA.NET - Автоматический обмен Криптовалют! 
20:56 Продаю домен DISTILLERS.RU 
19:34 Продвижение YouTube. Услуги по ВК, Твитер, ИНСТ, ФБ, ТикТок, ОД 
18:49 Нужна доработка сайта 
17:06 Качественное продвижение в Telegram! Рассылка в личные сообщения. Инвайт. 
00:50 37 противникам прививок от COVID грозят уголовные дела 
23:28 Объявился правообладатель на купленный сайт 
23:26 В майкрософт чего то знают 
19:59 Полностью отечественную операционную систему "Фантом" готовят к релизу после 12 лет разработки 
19:22 США запланировали запретить ввоз в Россию телефонов, телевизоров и ноутбуков 
19:12 В Минфине выступили против запрета криптовалюты 
20:25 «Ростелеком» предложил запретить доступ к публичным серверам Google