Потенциальная угроза в DLE 8.5 - 10.0

Тема в разделе "DataLife Engine", создана пользователем $iD, 12 авг 2013.

  1. $iD

    $iD Команда форума

    Регистрация:
    13 мар 2012
    Сообщения:
    3.581
    Симпатии:
    1.482
    Проблема: Недостаточная фильтрация данных в модуле сжатия файлов Minify входящем в состав DLE (https://code.google.com/p/minify/), которая может позволить при определенных настройках серверного ПО читать содержимое файлов.

    Ошибка в версии: 8.5 - 10.0

    Степень опасности: Высокая

    Для исправления откройте файл: /engine/classes/min/index.php и в самое начало файла после строчки:
    PHP:
    <?php
    добавьте:
    PHP:
    if (isset($_GET['f'])) { 
           
    $_GET['f'] = str_replace(chr(0), '', (string)$_GET['f']); 
    Подробнее: http://dle-news.ru/bags/v10/1580-potencialnaya-ugroza-v-module-minify.html

    Хочется отметить, что это угроза не в самом ДЛЕ, а в используемой сторонней библиотеки Minify. Если Вы используете Minify на своих сайтах, следует сделать обновление на новую версию (https://code.google.com/p/minify/downloads/list).
     
    antony2606 и cobalt нравится это.
  2. gvityan

    gvityan

    Регистрация:
    29 окт 2012
    Сообщения:
    39
    Симпатии:
    6
    Оболдеть! Уже сами разработчики такие жуткие косяки оставляют)
     
  3. keks33

    keks33

    Регистрация:
    14 сен 2013
    Сообщения:
    4
    Симпатии:
    0
    Да это давно уже вирусы вставляют нульные движки вебмастера сами. У меня ативирус аваст кричит на них.
     
  4. fanaticus

    fanaticus

    Регистрация:
    19 сен 2013
    Сообщения:
    1
    Симпатии:
    0
    Удали его
     
  5. aleksin74

    aleksin74

    Регистрация:
    4 ноя 2012
    Сообщения:
    150
    Симпатии:
    272
    страшный антивирь.. нехрена не ловит :coffee:
     
  6. Lafet

    Lafet

    Регистрация:
    8 окт 2013
    Сообщения:
    14
    Симпатии:
    4
    Солидарен,в наше время лучше использовать KAV или KIS. Но это на любителя...
     
  7. rrrrsrer79

    rrrrsrer79

    Регистрация:
    1 апр 2013
    Сообщения:
    106
    Симпатии:
    69
    А если библиотека minify не используется то можно не париться с защитой?или лучше все равно поставить?
     
  8. dwm

    dwm

    Регистрация:
    31 окт 2012
    Сообщения:
    139
    Симпатии:
    14
    Спасибо, исправил. Была парочка сайтов на ВДУ. Если честно, уже 2 года как полностью пересел на wordpress. Извечная проблема с порядочным нуллом ВДУ и ее неоправданная цена перебили все желание продолжать делать какие-либо вещи.