Melkendar
jeudi 12 mai 2005 à 10:46
@Message de Darken posté sur ibf-french.
Il y a une vulnérabilitée potentielle dans IPB 1.3.x et IPB 2.0.x
Cette mise à jour affecte deux fichiers :
sources/post.php et
sources/lib/usercp_functions.php.
Le fichier principal en .zip (IPB 2.0.4) a été mis à jour et le fichier de mise à jour pour la version IPB 2.0.3 vers IPB 2.0.4 a également été mis à jour.
IPB 2.0.x : Mise à jour manuellement (source : IPS) >>
sources/post.php (Ligne : 579)
QUOTE
//-----------------------------------------
// Add to mail queue
//-----------------------------------------
$DB->do_insert( 'mail_queue', array( 'mail_to' => $r['email'], 'mail_date' => time(), 'mail_subject' => $ibforums->lang['tt_subject'], 'mail_content' => $std->txt_safeslashes($this->email->message) ) );
sources/post.php (Ligne : 693)
QUOTE
$DB->do_insert( 'mail_queue', array( 'mail_to' => $r['email'], 'mail_date' => time(), 'mail_subject' => $ibforums->lang['ft_subject'], 'mail_content' => $std->txt_safeslashes($this->email->message) ) );
sources/lib/usercp_functions.php (Ligne : 948)
QUOTE
//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------
if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( preg_match( "#javascript:#is", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( empty($ibforums->input['url_avatar']) )
IPB 1.3.x : Mise à jour manuellement (source : IPS) >>
sources/Post.php : Cette vulnérabilitée n'affecte pas la série d'IPB v1.3.x
sources/lib/usercp_functions.php (Ligne : 705)
QUOTE
//-----------------------------------------
// Check to make sure we don't just have
// http:// in the URL box..
//-----------------------------------------
if ( preg_match( "/^http://$/i", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( preg_match( "#javascript:#is", $ibforums->input['url_avatar'] ) )
{
$ibforums->input['url_avatar'] = "";
}
if ( empty($ibforums->input['url_avatar']) )
Il n'y a aucuns changements au niveau des «Templates et du «Language pack».
Source :
IPB Security Update (10 May 2005)Sujet (Client seulement) :
IPB Security Update (10 May 2005)