Баг в sh404SEF

Тема в разделе "Вопросы безопасности", создана пользователем progmist, 29.11.2009.

  1. progmist
    Offline

    progmist Недавно здесь

    Регистрация:
    18.05.2009
    Сообщения:
    155
    Симпатии:
    10
    Пол:
    Мужской
    Всем привет.

    Нашел баг в sh404SEF. плохая фильтрация значений параметров
    версия: 1.0.20_Beta - build_237

    в админке при сохранении настроек компонента. я спалил на параметре Insert before page title.
    если поставить значение например такое:
    \"; echo 'test'; "Формос ТК официальный дистрибъютор 3М. то сл. можно выполнить любую функцию в джумле и на php, например вывод значения из configuration.php и т.п. или удаление файлов и т.п.

    вообщем такое дело. будьте осторожны!:)
     
    Asylum нравится это.
  2.  
  3. Asylum
    Offline

    Asylum Местный => Cпециалист <=

    Регистрация:
    09.02.2007
    Сообщения:
    2 744
    Симпатии:
    160
    Пол:
    Мужской
  4. Fanamura
    Offline

    Fanamura Доброта

    Регистрация:
    12.03.2007
    Сообщения:
    5 094
    Симпатии:
    158
    Пол:
    Мужской
    Неплохо так
     

Поделиться этой страницей

Загрузка...