VBsupport перешел с домена .ORG на родной .RU
Ура!
Пожалуйста, обновите свои закладки - VBsupport.ru
Блок РКН снят, форум доступен на всей территории России, включая новые терртории, без VPN
На форуме введена премодерация ВСЕХ новых пользователей
Почта с временных сервисов, типа mailinator.com, gawab.com и/или прочих, которые предоставляют временный почтовый ящик без регистрации и/или почтовый ящик для рассылки спама, отслеживается и блокируется, а так же заносится в спам-блок форума, аккаунты удаляются
Если вы хотите приобрести какой то скрипт/продукт/хак из каталогов перечисленных ниже: Каталог модулей/хаков
Ещё раз обращаем Ваше внимание: всё, что Вы скачиваете и устанавливаете на свой форум, Вы устанавливаете исключительно на свой страх и риск.
Сообщество vBSupport'а физически не в состоянии проверять все стили, хаки и нули, выкладываемые пользователями.
Помните: безопасность Вашего проекта - Ваша забота. Убедительная просьба: при обнаружении уязвимостей или сомнительных кодов обязательно отписывайтесь в теме хака/стиля
Спасибо за понимание
AHIP 1.1 - HTML в сообщениях в разделах, где это запрещено
16
AHIP 1.1 - HTML в сообщениях в разделах, где это запрещено.
Описание: Разрешает группе пользователей или уникальным пользователям размещать сообщения и редактировать сообщения в формате HTML в разделах, где это запрещено настройками раздела.
Дополнения: Во вложениях не обязательный файл функций functions_ahip.php , которой позволяет интегрировать функциональность этого хака в другие продукты. Функции:
ahip_htmlallow_by_forumid($userid, $forumid)
Проверяет есть ли у пользователя разрешения размещать сообщения в разделе при установленном продукте AHIP.
Возвращает boolean
ahip_update_allowed($postid, $message = '')
Вносит записи в БД для отображения сообщения в формате HTML в разделах, где это запрещено настройками.
Возвращает boolean
ahip_update_disabled($postid)
Удаляет записи в БД для прекращения отображения сообщения в формате HTML в разделах, где это запрещено настройками.
Возвращает boolean
Использование: Загрузить файл в каталог includes. Подключения файла функций AHIP:
SMak044, а те пользователи, которым запрещено использовать HTML смогут увидеть написанное в сообщениях на форуме, и как будут редактировать сообщения с HTML те пользователи, которые не имеют прав на HTML?
@SMak044
Эксперт
Join Date: May 2008
Награды в конкурсах:
Posts: 1,764
Версия vB: 3.8.4
Пол:
Reputation:
Expert 1705
Репутация в разделе: 1190
2
Quote:
Originally Posted by Luntick
SMak044, а те пользователи, которым запрещено использовать HTML смогут увидеть написанное в сообщениях на форуме, и как будут редактировать сообщения с HTML те пользователи, которые не имеют прав на HTML?
Да видеть будут. Дело в том, что контроль использования html в сообщениях происходит в момент записи сообщения в БД. В этот момент или будет создаваться запись в таблице постпарсед или нет.
При редактировании сообщения идет проверка на разрешения создавать сообщения в html и если они есть, то так и произойдет, если нет, то естественно не будет сохранено.
Но я не думаю, что ты дашь разрешение, кому то редактировать сообщения кого то другого у кого были права на размещения сообщения в html, без таких прав....
kerk
k0t
Join Date: May 2005
Location: localhost
Posts: 28,712
Версия vB: 3.8.x
Пол:
Reputation:
Гуру 20257
Репутация в разделе: 8432
1
вариант с угоном привелегированного аккаунта не рассматривается?
@SMak044
Эксперт
Join Date: May 2008
Награды в конкурсах:
Posts: 1,764
Версия vB: 3.8.4
Пол:
Reputation:
Expert 1705
Репутация в разделе: 1190
1
Quote:
Originally Posted by kerk
вариант с угоном привелегированного аккаунта не рассматривается?
а как я это могу предотвратить, экаун это экаунт, если он угнан и подлежит блокировке или смене пароля. Если у пользователя есть права на редактирование чужих сообщений, то скорее всего модератор и админ. В каждом форуме можно дать права на html или уникальным пользователям или группе пользователей, при этом приоритет для настройки в разделе, если там нет, то тогда из настроек продукта.
Да и угон у превилигированного пользователя экаунта, это не ординарное событие, которое будет замечено. Если у модераторов нет прав на html, то у админа такое право скорее всего будет или у конкретного человека оно будет, что исправит ситуацию.
@Luntick
На доске почёта Прощаемся
Join Date: Jul 2012
Location: Москва
Posts: 455
Версия vB: 3.8.7
Пол:
Reputation:
Knowing 155
Репутация в разделе: 112
1
Quote:
Originally Posted by SMak044
Но я не думаю, что ты дашь разрешение, кому то редактировать сообщения кого то другого у кого были права на размещения сообщения в html, без таких прав
Я имел ввиду так же вот это
Quote:
Originally Posted by SMak044
Разрешает группе пользователей или уникальным пользователям
С админами понятно, а если я дал право модератору, то его пост уже не смогут отредактировать. То есть уникальные пользователи, похоже применения не найдут.
Luntick добавил 18.09.2012 в 15:16
Quote:
Originally Posted by kerk
вариант с угоном привелегированного аккаунта не рассматривается?
Так аналогично такая возможность уже есть с размещением объявлений в которых по умолчанию разрешён формат HTML. Если те же пользователи получат возможность создавать сообщения в HTML, то ничего не изменится в части безопасности.
Last edited by Luntick : 09-18-2012 at 04:16 PM.
Reason: Добавлено сообщение
@SMak044
Эксперт
Join Date: May 2008
Награды в конкурсах:
Posts: 1,764
Версия vB: 3.8.4
Пол:
Reputation:
Expert 1705
Репутация в разделе: 1190
2
Quote:
Originally Posted by Luntick
С админами понятно, а если я дал право модератору, то его пост уже не смогут отредактировать. То есть уникальные пользователи, похоже применения не найдут.
Почему... Собственно хаку все равно кто это будет.
Сначала идет проверка на разрешение использовать группы пользователя из настроек продукта. Если использование групп разрешено, то проверка идет в пункт 2. Если нет то в пункт 9.
Идет проверка наличия списка групп в настройке раздела. Если такой список есть, то пункт 4. Если нет то пункт 3.
Идет проверка наличия списка групп в настройке продукта. Если такой список есть, то пункт 4. Если нет то пункт 5.
Создание массива разрешенных групп и переход к пункту 5.
Идет проверка на разрешение использовать уникальных пользователей из настроек продукта. Если использование уникальных пользователей разрешено, то проверка идет в пункт 6. Если нет то в пункт 9
Идет проверка наличия списка уникальных пользователей в настройке раздела. Если такой список есть, то пункт 8. Если нет то пункт 7.
Идет проверка наличия списка уникальных пользователей в настройке продукта. Если такой список есть, то пункт 8. Если нет то пункт 9.
Создание массива разрешенных уникальных пользователей и переход к пункту 9.
Проверка пользователя на принодлежность к разрешенной группе. Если принадлежит, то ему разрешено использовать html. если нет, то пункт 10
Проверка пользователя на принодлежность к списку уникальных пользователей. Если принадлежит, то ему разрешено использовать html.
То есть редактировать может любой, кто получит такие права. И не обязательно использовать группы пользователей, можно сделать список уникальных пользователей, для каждого раздела, а в настройках продукта сделать только группу админов. То есть ты можешь дать для каждого раздела права модераторам через список пользователей и не вносить туда грыппы.
Во всяком случае мне показалось, что сделать именно так будет логично.
@busyava
Продвинутый
Join Date: May 2012
Posts: 223
Версия vB: 3.7 Beta
Reputation:
Опытный 67
Репутация в разделе: 35
1
крутил вертел настройки и ставил так же, как и на скрине.
все одно. пишет всем пользователям, даже если они из разных групп (над окном ввода ответа):
Вам разрешено использовать в сообщениях HTML
@SMak044
Эксперт
Join Date: May 2008
Награды в конкурсах:
Posts: 1,764
Версия vB: 3.8.4
Пол:
Reputation:
Expert 1705
Репутация в разделе: 1190
3
busyava, Исправлено.... В первом сообщении обновленные файлы.