На главную | Новости | Информация | Документация | Школа | ЧаВо | Файлы | Ссылки | Форум
Внимание! Скидки до 20%!
Дополнительная информация: Документация |  Учебник PHP | Лицензия GNU
 Актуальные версии
Последние версии
PHP-Nuke 8.0 Rus
PHP-Nuke 8.1 FINAL

 Навигация
Главная
Новости
Информация
Документация
Вопросы и ответы
Каталог файлов
Каталог ссылок
Информация о проекте
Рассылка новостей
Контакт с автором
IRC-канал

Наполнение сайта
Добавить статью
Добавить файл
Добавить ссылку

Наши услуги
Обменный пункт WM
Реклама на проекте
Платные услуги
Услуги хостинга


 Рекомендуем
Для вебмастерa: зарабатывай на продаже ссылок со всех страниц сайта! До $1000/мес
Добротный платный хостинг в традициях TAG.Hosting. 6-й год на рынке хостинг-услуг. Имеются лицензии на предоставление услуг. Надёжное оборудование, высокая скорость доступа, удобная панель управления TAG.Console. Домен .RU -- бесплатно!
RigaNet
SLAED - Система построения сайтов
RUS-PHP Русская локализация модулей и блоков, скрипты, темы для PHP-Nuke, дизайн и оформление.
Sypex Dumper - быстрый и удобный бекап MySQL

Платежная система RUpay - E-Gold, WebMoney, MoneyBookers, PayCash

 Поиск по сайту


Google
Web nukefiles.ru



Уязвимость в Php-Nuke 8.0 и ниже

Уязвимость позволяет удаленному пользователю выполнить произвольные SQL команды в базе данных приложения. Уязвимость существует из-за недостаточной обработки входных данных в поле "referer" в HTTP заголовке. Удаленный пользователь может с помощью специально сформированного запроса выполнить произвольные SQL команды в базе данных приложения.

Информация http://www.securitylab.ru
Устранение: http://mynuke.ru


Примечание: Советуем проделать данную операцию на всех указанных версиях PHP-NUKE (на данный момент), т.к. дыра есть и очень легко ей воспользоваться, если сервер хостинга не настроен должным образом (что мало вероятно)

Miha_hard - 21/02/2007



Комментарии к статье
Вы не можете отправить комментарий анонимно, пожалуйста зарегистрируйтесь.


Разместил JIEXA 2007-02-24 14:19:29
Re: Уязвимость в Php-Nuke 8.0 и ниже
:D "addslashes(stripslashes(" лучше кода я не видел :D
Разместил Miha_hard 2007-02-22 08:21:27
Re: holod2007
решил процитировать mynuke.ru?
Разместил holod2007 2007-02-22 06:17:04
Re: Уязвимость в Php-Nuke 8.0 и ниже
Добавляем в начало mainfile.php после знака меньше с знаком вопроса, строчку:
$_SERVER['HTTP_REFERER'] = addslashes(stripslashes($_SERVER['HTTP_REFERER']));
и всё будет ок :)


Для вебмастерa: зарабатывай на продаже ссылок со всех страниц сайта! До $1000/мес

 Авторизация
Логин
Пароль
Регистрация на сайте
Забыли свой пароль?

 Наш опрос
Необходим модуль?

Галереи
Прайса
Статей
Блогов
Магазина
Другой



Результаты
Другие опросы

Ответов: 4747
Комментариев: 57

 Рассылка новостей
Подробнее...

 Реклама

 Сейчас на сайте
Гостей: 26
Пользователей: 2
Всего: 28

Пользователи:
01: Tulku
02: shlishevskii


На главную | Новости | Информация | Документация | Школа | ЧаВо | Файлы | Ссылки | Форум
Copyright © 2002 RigaNet - Internet studio. All Rights Reserved.
Web site engine's code is Copyright © 2002 by PHP-Nuke.
PHP-Nuke is a free software released under the GNU/GPL.
Страница сгенерирована за 0.0352 с. Выполнено 18 запроса к базе данных за 0.0114 с.

Rambler's Top100 Рейтинг@Mail.ru liveinternet.ru: показано число просмотров и посетителей за 24 часа Яндекс цитирования