Вразливість у Adeptus File Manager 1.1
13.09.2007, 21:55 | Новини розширень Joomla! | Smart Друк | e-mail
У компоненті файлового архіву Adeptus File Manager, який нещодавно вийшов, виявлена критична помилка, яка дозволяє віддаленому користувачеві за допомогою спеціально сформованого запиту виконувати довільні SQL команди на сайті. Цілком можливо, що саме це вразливе місце і було використано для атаки сайту розробника компонента.
Вразливе місце існує через недостатню фільтрацію змінних запиту, які відповідають за сортування та ім'я поля, по якому відбувається сортування.
До виходу офіційного патча або нової версії компонента, рекомендую замінити у файлі /components/com_afm/afm.php рядок:
$database->setQuery("SELECT * FROM #__afm_files WHERE cat_id = $cid AND published = 1 ORDER BY $ord $dir LIMIT $limitstart, $limit"); на:
$database->setQuery("SELECT * FROM #__afm_files WHERE cat_id = $cid AND published = 1 ORDER BY file_title LIMIT $limitstart, $limit"); У результаті цих змін сортування тимчасово працювати не буде (точніше файли завжди будуть відсортовані по імені), але зате сайт буде в безпеці.
Виправлена версія від розробника буде доступна найближчим часом.
Читайте також
- Google запустив новий сайт про безпеку в Інтернеті українською мовою
- DOCman 1.6.3 для Joomla 1.7
- Оновлена версія DOCman для Joomla 1.5 та Joomla 1.7
- Яндекс попередить про заражені сайти письмово
- DNS-сервер BIND 9 містить критичну вразливість безпеки
- Вийшла оновлена версія Phoca Download 2.1.2 для Joomla 1.6 і Joomla 1.7
- Joomla 1.5.11 (Vea) - реліз безпеки
- 20.05.2012, 14:36Помилка переадресації при авторизації...
- 19.05.2012, 21:59Безпека сайту
- 19.05.2012, 15:45Після оновлення joomla з 1.7 до 2.5
- 19.05.2012, 14:36Компонент для подписка на новости
- 19.05.2012, 14:32Батькывський пункт меню лише для зберігання підпунктів
- 19.05.2012, 22:05Спасибі!
- 19.05.2012, 15:56До таких компонентів, як на мене, варто додавати демо, по суті із карт...
- 13.05.2012, 14:24Повністю з вами згодний ))) Але хоч щось для санаторію такого рівня — ...
- 13.05.2012, 14:20Над сайтом не особливо старались. Готовий шаблон практично не зазнав з...
- 13.05.2012, 09:21You are here: Головна....