OnLine

    Сейчас на сайте всего: 1

    Гость

Контакты

    icq: 71-88-40

Наша ссылка


    Размести у себя нашу ссылку

    Web Скрипты

Друзья сайта

    Ваша ссылка
    Ваша ссылка
    Ваша ссылка
    Ваша ссылка
    Ваша ссылка
» Datalife Engine - dle » Dle Баг-Фиксы » Уязвимость! Облако тегов для DLE.

На всех версиях DLE, где используется облако тегов уязвимость! (на 8.3 кстати представленный по ссылке модуль вообще не работает, но создаёт дырку laughing )

Итак приступим:
У нас два варианта,
Первый, по HTML, второй через XSS.
Да, дырка настолько большая что и простой html отрабатывает так как нам нужно.

вход на сайт XSS:



вход на сайт простым HTML :



Убрать уязвимость можно строчкой:
$tags = $db->safesql( htmlspecialchars( strip_tags( stripslashes( trim( $_GET['tagcloud'] ) ) ), ENT_QUOTES ) );



Строчку заинклудить надо в parse.class.php
Обсудить на форуме
alert Информация
Посетители, находящиеся в группе Гости, не могут оставлять комментарии в данной новости.

Календарь

    «    Май 2012    »
    ПнВтСрЧтПтСбВс
     
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
    17
    18
    19
    20
    21
    22
    23
    24
    25
    26
    27
    28
    29
    30
    31
     

Опрос на сайте


    Windows XP
    Windows Vista
    Windows 7
    Windows Server 2003
    Windows 2000
    Windows ME
    Windows 98
    Windows 95
    Другой Windows