Перейти до змісту
Домент ipb-board.ru продається.

Исправляем недостаточную обработку входных данных при редактировании профиля пользователя

Рекомендовані відповіді

Опубліковано
  • Адміністратор

===== Уязвимость =====

Злоумышленник может выводить изображения из любой директории, доступной для чтения, на сервере, через возможность просмотра содержимого категорий аватаров.

Данная уязвимость не позволяет злоумышленнику загрузить вредоносные файлы или изменить исходный код существующих скриптов.

==== Исправление ===

В файле /admin/sources/classes/member/memberFunctions.php найти:

//$catName = IPSText::alphanumericalClean( $catName ); // Commented out because alphanumericalClean removes spaces

и заменить ее на

$catName = IPSText::alphanumericalClean( $catName, ' ' );

Для публікації повідомлень створіть обліковий запис або авторизуйтесь