phpBB Group с радостью представляет релиз phpBB 3.0.8 с условным названием "Терпение - добродетель". Этот выпуск призван закрыть множество недоработок, а также улучшить удобство использования и производительность. Также, данный выпуск закрывает обнаруженную недавно дыру безопасности, позволявшую, если была активирована поддержка BB-кода [flash], выполнять межсайтовый скриптинг в браузерах на движке WebKit (Safari, Chrome) и Opera.
Чтобы закрыть эту уязвимость в версии 3.0.7, откройте /includes/message_parser.php в районе 354 строки и перед
// Apply the same size checks on flash files as on images
добавьте:
$in = str_replace(' ', ' ', $in);
// Make sure $in is a URL.
if (!preg_match('#^' . get_preg_expression('url') . '$#i', $in) &&
!preg_match('#^' . get_preg_expression('www_url') . '$#i', $in))
{
return '[flash=' . $width . ',' . $height . ']' . $in . '[/flash]';
}
// Make sure $in is a URL.
if (!preg_match('#^' . get_preg_expression('url') . '$#i', $in) &&
!preg_match('#^' . get_preg_expression('www_url') . '$#i', $in))
{
return '[flash=' . $width . ',' . $height . ']' . $in . '[/flash]';
}
Это исправление НЕ КОСНЕТСЯ уже существующих на вашем форуме сообщений. Чтобы проверить имеющиеся сообщения на предмет данной уязвимости, скопируйте следующий код:
Затем сохраните его в файл с говорящим именем и расширением .php (например scan-fix.php), загрузите в корневую директорию вашего phpBB (где у вас лежит config.php) и запустите этот файл через браузер.
В самое ближайшее время выйдет обновленная версия Support Toolkit, в которую будет включен этот скрипт. Мы будем держать вас в курсе.
Кроме того, в этом выпуске исправлена проблема, позволявшая спамерам в некоторых случаях обманывать плагин reCaptcha. Спасибо EvilZone.org за сообщение о проблеме.
phpBB Group также выражает благодарность всем, кто участвовал в исправлениях, внесенных в данный выпуск:
Adam Reyher, Chris Sfanos, Cristian Rodriguez, Cullen Walsh, David Ward, Gabriel Vazquez, Marc Alexander, Mark, mrkurt, narqelion, Nick Anderegg, Oleg Pudeyev, Patrick W, Paul Sohier, Richard Foote, RMcGirr83, Rob House, SA007, Tabitha Backoff, Thatbitextra, U-H-PC\H и Yuriy Rusko.
Настоятельно рекомендуем вам обновиться в самое ближайшее время, так как все предыдущие версии с данного момента считаются неподдерживаемыми!
С полным списком изменений изменений можно ознакомиться Здесь
Разработчик: phpbb.com
Сайты русской поддержки: phpbbguru.net и bb3x.ru
Внимание! У Вас нет прав для просмотра скрытого текста.
Внимание! У Вас нет прав для просмотра скрытого текста.
Внимание! У Вас нет прав для просмотра скрытого текста.
Внимание! У Вас нет прав для просмотра скрытого текста.