|
|
29.03.10 |
Бложек восстановленСегодня счетчики комментариев наконец-то были восстановлены. Также исправлена критическая уязвимость, из-за которой это и произошло. А теперь расскажу подробнее о произошедшем. В блоге не была предусмотрена защита на случай, если запрошен неправильный ID-записи, например: http://vladikcomper.110mb.com/blog/?id=99999 В этом случае отображалась пустая новость, однако на страницу также автоматически ставилась форма отправки комментария. Это заметил один из пользователей, который также пытался найти лазейку системе отправки сообщений, чтобы вставлять в них HTML-тэги и даже PHP-сценарии. Но, вот самое интересное. Код в моем блоге был рассчитан на то, что ID состоит из цифр, на нем завязаны некоторые циклы, опредления номера строки для установки поинтеров. Поражаюсь, что код выдержал испытание и не запорол содержимое жизненно-важных файлов. Значит не все в моем кодике так плохо (: Теперь и эта лазейка закрыта, а бложик готов к новым испытаниям! |
Комментарии:
Yanex - 29.03.2010 15:04
xyz - 03.04.2010 20:13
xyz - 04.04.2010 08:46
vladikcomper - 06.04.2010 12:41
vladikcomper - 06.04.2010 12:48
xyz - 11.04.2010 16:30
vladikcomper - 12.04.2010 12:13
xyz - 12.04.2010 18:35
vladikcomper - 15.04.2010 15:40
illuminatys - 23.07.2011 16:37
vladikcomper - 24.07.2011 18:35 |
© 2004-2021, Vladikcomper E-Mail: [email protected] |