DLE. Патч безопасности для версий 9.7 и ниже

WebAlt
На сайте с 02.12.2007
Offline
251
841

Вроде ещё ни кто не запостил :) (от 19.11.2012 02:21 MSK):

http://dle-news.ru/bags/v97/1538-patchi-bezopasnosti-dlya-versiy-97-i-nizhe.html

Патч безопасности для версий 9.7 и ниже:

Проблема: Проведение SQL инъекций, в случае игнорирования администратором сайта уведомления в админпанели скрипта, о недопустимости включения на сервере небезопасной настройки register_globals, а также возможность обхода кода безопасности CAPTCHA при регистрации.

Ошибка в версии: 9.7 и все более ранние версии

Степень опасности: Высокая при использовании включенной настройки register_globals, отсутствует при выполнении рекомендаций по отключению данной настройки в настройках сервера. Установка патча тем не менее обязательна для всех, т.к. патч устраняет возможный обход каптчи и другие проблемы.

Для исправления скачайте и скопируйте на свой сервер патч: http://dle-news.ru/files/dle97_path.zip, данный патч предназначен только для версии 9.7 скрипта. Дистрибутив версии 9.7 обновлен.

Пользователи, использующие более ранние версии скрипта должны внести вручную следующие изменения в файлы скрипта:

1. Откройте файл engine/modules/sitelogin.php и найдите:

$dle_login_hash = "";

Ниже добавьте:

$_TIME = time () + ($config['date_adjust'] * 60);

Далее в этом файле найдите:

if( $member_id['user_id'] ) {

Ниже добавьте:

session_regenerate_id();

Далее в этом файле найдите:

$member_id = $db->super_query( "SELECT * FROM " . USERPREFIX . "_users WHERE user_id='" . intval( $_COOKIE['dle_user_id'] ) . "'" );

Ниже добавьте:

session_regenerate_id();

2. Откройте файл engine/init.php и найдите:

if (in_array ( $_POST['dlenewssortby'], $allowed_sort )) {

Замените на:

if (in_array($_POST['dlenewssortby'], $allowed_sort) AND stripos($find_sort, "dle_sort_") === 0) {

3. Откройте файл engine/modules/functions.php и найдите:

global $tpl;

Ниже добавьте:

if (!class_exists('dle_template')) {

return;
}
stryker
На сайте с 12.03.2006
Offline
814
#1

Не увидел бы этой темы - фиг бы узнал))

Посидел, поперебирал СДЛы))

► Лучший хостинг для сайтов ( https://vk.cc/a9FN77 )
D
На сайте с 01.02.2010
Offline
75
#2

WebAlt, оперативно :)

Спасибо

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий