VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
Межсайтовый скриптинг в vBulletin 3.5.3, возможно более ранние версии
1
Уязвимость существует из-за недостаточной обработки входных данных в поле
"Email Address" в модуле "Edit Email & Password". Удаленный пользователь
может с помощью специально сформированного запроса выполнить произвольный
код сценария в браузере жертвы в контексте безопасности уязвимого сайта.
Удачная эксплуатация уязвимости возможна при включенных опциях
"Enable Email features" и "Allow Users to Email Other Member".
Так как сплоита нету, объясню что делать:
У себя в профиле включаете видимость майла всем, меняете его адрес на что-нить вроде ya@mail.com"><script>alert(xakep)</script>.nomatt и подкидываете админу линк sendmessage.php?do=mailmember&u=ваш id
Где ставить проверку? Просто времени нет копатся, подскажите плиз ;) Дырку проверял, работает...