VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Уязвимость DLE. Патчи безопасности для версий 9.7 и ниже.
3
Патчи безопасности для версий 9.7 и ниже
Проблема: Проведение SQL инъекций, в случае игнорирования администратором сайта уведомления в админпанели скрипта, о недопустимости включения на сервере небезопасной настройки register_globals, а также возможность обхода кода безопасности CAPTCHA при регистрации.
Ошибка в версии: 9.7 и все более ранние версии
Степень опасности: Высокая при использовании включенной настройки register_globals, отсутствует при выполнении рекомендаций по отключению данной настройки в настройках сервера. Установка патча тем не менее обязательна для всех, т.к. патч устраняет возможный обход каптчи и другие проблемы.
Для исправления скачайте и скопируйте на свой сервер патч: dle97_path.zip (зеркало dle97_path.zip (16.1 Кб)), данный патч предназначен только для версии 9.7 скрипта.
Пользователи, использующие более ранние версии скрипта должны внести вручную следующие изменения в файлы скрипта:
1. Откройте файл engine/modules/sitelogin.php и найдите:
PHP Code:
$dle_login_hash = "";
Ниже добавьте:
PHP Code:
$_TIME = time () + ($config['date_adjust'] * 60);
Далее в этом файле найдите:
PHP Code:
if( $member_id['user_id'] ) {
Ниже добавьте:
PHP Code:
session_regenerate_id();
Далее в этом файле найдите:
PHP Code:
$member_id = $db->super_query( "SELECT * FROM " . USERPREFIX . "_users WHERE user_id='" . intval( $_COOKIE['dle_user_id'] ) . "'" );
Ниже добавьте:
PHP Code:
session_regenerate_id();
2. Откройте файл engine/init.php и найдите:
PHP Code:
if (in_array ( $_POST['dlenewssortby'], $allowed_sort )) {
Замените на:
PHP Code:
if (in_array($_POST['dlenewssortby'], $allowed_sort) AND stripos($find_sort, "dle_sort_") === 0) {
3. Откройте файл engine/modules/functions.php и найдите: