21 ноя 2012
Патчи безопасности для версий 9.7 и ниже
Ares Категория: DATALIFE ENGINE » Модули
У нас вы можете скачать бесплатно Патчи безопасности для версий 9.7 и ниже

Данный материал предоставлен сайтом Skripter.info исключительно в ознакомительных целях. Администрация не несет ответственности за его содержимое.
Патчи безопасности для версий 9.7 и ниже

Проблема: Проведение SQL инъекций, в случае игнорирования администратором сайта уведомления в админпанели скрипта, о недопустимости включения на сервере небезопасной настройки register_globals, а также возможность обхода кода безопасности CAPTCHA при регистрации.
Ошибка в версии: 9.7 и все более ранние версии
Степень опасности: Высокая при использовании включенной настройки register_globals, отсутствует при выполнении рекомендаций по отключению данной настройки в настройках сервера. Установка патча тем не менее обязательна для всех, т.к. патч устраняет возможный обход каптчи и другие проблемы.

Пользователи, использующие более ранние версии скрипта (ниже DLE 9.7) должны внести вручную следующие изменения в файлы скрипта:

1. Откройте файл engine/modules/sitelogin.php и найдите:
$dle_login_hash = "";


Ниже добавьте:
$_TIME = time () + ($config['date_adjust'] * 60);


Далее в этом файле найдите:
        if( $member_id['user_id'] ) {


Ниже добавьте:
            session_regenerate_id();


Далее в этом файле найдите:
        $member_id = $db->super_query( "SELECT * FROM " . USERPREFIX . "_users WHERE user_id='" . intval( $_COOKIE['dle_user_id'] ) . "'" );


Ниже добавьте:
            session_regenerate_id();



2. Откройте файл engine/init.php и найдите:
    if (in_array ( $_POST['dlenewssortby'], $allowed_sort )) {


Замените на:
    if (in_array($_POST['dlenewssortby'], $allowed_sort) AND stripos($find_sort, "dle_sort_") === 0) {



3. Откройте файл engine/modules/functions.php и найдите:
global $tpl;


Ниже добавьте:
    if (!class_exists('dle_template')) {
        return;
    }


Для исправления только в версии 9.7 скачайте и скопируйте на свой сервер патч: Скачивание файлов доступно только зарегистрированным пользователям









Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь.
Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.
Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии к данной публикации.