Баг в sh404SEF

Discussion in 'Вопросы безопасности' started by progmist, Nov 29, 2009.

  1. progmist
    Offline

    progmist Недавно здесь

    Joined:
    May 18, 2009
    Messages:
    155
    Likes Received:
    10
    Gender:
    Male
    Всем привет.

    Нашел баг в sh404SEF. плохая фильтрация значений параметров
    версия: 1.0.20_Beta - build_237

    в админке при сохранении настроек компонента. я спалил на параметре Insert before page title.
    если поставить значение например такое:
    \"; echo 'test'; "Формос ТК официальный дистрибъютор 3М. то сл. можно выполнить любую функцию в джумле и на php, например вывод значения из configuration.php и т.п. или удаление файлов и т.п.

    вообщем такое дело. будьте осторожны!:)
     
    Asylum likes this.
  2.  
  3. Asylum
    Offline

    Asylum Местный => Cпециалист <=

    Joined:
    Feb 9, 2007
    Messages:
    2,744
    Likes Received:
    160
    Gender:
    Male
  4. Fanamura
    Offline

    Fanamura Доброта

    Joined:
    Mar 12, 2007
    Messages:
    5,094
    Likes Received:
    158
    Gender:
    Male
    Неплохо так
     

Share This Page

Loading...