LiveInternetMail.ru
Форум русской поддержки Joomla!® CMS
26.05.2012, 02:25:08 *
Добро пожаловать, Гость. Пожалуйста, войдите или зарегистрируйтесь.
Вам не пришло письмо с кодом активации?

Войти
   
   Начало   Поиск Joomla 1.7 FAQ Joomla 1.5 FAQ Joomla 1.0 FAQ Правила форума Новости Joomla Войти Регистрация Помощь  
Страниц: [1]   Вниз
  Добавить закладку  |  Печать  
Автор Тема: Межсайтовый скриптинг в Joomla JComments Component  (Прочитано 2293 раз)
0 Пользователей и 2 Гостей смотрят эту тему.
bzzik
JComments Tester
*

Репутация: +219/-0
Offline Offline

Пол: Мужской
Сообщений: 3798


Contra Gaming Community


« : 20.05.2010, 18:11:34 »

Так и есть?

http://www.xakep.ru/post/52147/default.asp

Взято отсюда
« Последнее редактирование: 20.05.2010, 18:19:26 от bzzik » Записан
Darkick
JComments Tester
*

Репутация: +236/-1
Offline Offline

Пол: Мужской
Сообщений: 1486



« Ответ #1 : 20.05.2010, 18:36:19 »

скрипт у меня не вылез, а вот комментарий пострадал.
Видать токен не применён. Надо смотреть. Но, думаю, smart это быстро сейчас залатает.
Записан
smart
Администратор
*******

Репутация: +1143/-14
Offline Offline

Пол: Мужской
Сообщений: 8204


тружусь даже во сне...


« Ответ #2 : 20.05.2010, 18:36:47 »

Ну они как всегда занимаются перепечаткой информации, без указания первоисточника, без указания корректной версии и т.д. Ошибка действительно присутствует в JComments 2.1 и была исправлена в версии JComments 2.2, о чем было написано на сайте High-Tech Bridge SA, которые и обнаружили данную проблему 4 мая.

Сама по себя уязвимость не является критической, потому, что в подавляющем большинстве случаев, доступ к административной панели имеют только доверенные пользователи, то и воспользоваться ей как бы некому. При этом я отнюдь не отрицаю факта данной уязвимости. В конце концов одна уязвимость за 3 года это не так уж и плохо, хоть лучше бы и ее не было...

В общем причин для волнений я тут не вижу, но установить обновление до JComments 2.2 рекомендую, тем более, что помимо этой проблемы, исправлено еще несколько десятков других, не связанных с безопасностью, но тоже важных.
Записан
bzzik
JComments Tester
*

Репутация: +219/-0
Offline Offline

Пол: Мужской
Сообщений: 3798


Contra Gaming Community


« Ответ #3 : 20.05.2010, 18:40:04 »

Все ясно Azn Я просто решил удостовериться, что все хорошо Wink
Записан
smart
Администратор
*******

Репутация: +1143/-14
Offline Offline

Пол: Мужской
Сообщений: 8204


тружусь даже во сне...


« Ответ #4 : 20.05.2010, 18:47:05 »

Кстати мне очень понравилась политика High-Tech Bridge SA - они обнаружили проблему 4 мая, сразу же связались со мной, показали детальное описание проблемы, и уведомили, что эксплоит  будет опубликован через 14 дней. Т.е. фактически было дано 2 недели на исправление ошибки. Весьма этично и цивилизовано. И у авторов есть шанс исправиться и у пользователей есть время обновиться... Опубликовали они 18 мая - через 5 дней после выхода JComments 2.2, что мне кажется вполне достаточно для обновления...
Записан
sova
Осваиваюсь на форуме
***

Репутация: +21/-1
Offline Offline

Сообщений: 146



« Ответ #5 : 20.05.2010, 23:50:10 »

А нельзя ли все таки заплатку для  JComments 2.1? По ряду причин не хотелось бы обновляться.
« Последнее редактирование: 20.05.2010, 23:54:14 от sova » Записан
smart
Администратор
*******

Репутация: +1143/-14
Offline Offline

Пол: Мужской
Сообщений: 8204


тружусь даже во сне...


« Ответ #6 : 21.05.2010, 00:55:42 »

Можно и заплатку...

Файл /administrator/components/com_jcomments/admin.jcomments.php
Файл /administrator/components/com_jcomments/admin.jcomments.subcription.php
Файл /administrator/components/com_jcomments/admin.jcomments.custombbcodes.php

Этого вполне достаточно. А что касается нежелания обновляться - это вы зря, я вот скоро выпущу следующую версию, и поддержку 2.1.0.0 начну сворачивать, ибо 3 версии поддерживать просто не реально. Если что-то в версии 2.2.0.0 не нравится или не устраивает - скажите, у нас есть отдельная тема для этого, и целый раздел для пожеланий...
Записан
sova
Осваиваюсь на форуме
***

Репутация: +21/-1
Offline Offline

Сообщений: 146



« Ответ #7 : 21.05.2010, 09:33:33 »

К функционалу замечаний нет. Все пашет как швейцарские часики. СПАСИБО !
Тут проблема в шаблонах и в MyBlog. Для 2.1 были уже наработки (спасибо ребятам), но они к сожалению под 2.2 не работают.
И вопрос внедрения в MyBlog версии 2.2 пока остается открытым.
« Последнее редактирование: 21.05.2010, 09:39:22 от sova » Записан
smart
Администратор
*******

Репутация: +1143/-14
Offline Offline

Пол: Мужской
Сообщений: 8204


тружусь даже во сне...


« Ответ #8 : 21.05.2010, 10:12:30 »

Я не совсем понимаю, чем снаружи 2.2 отличается от 2.1, что это создает какие-то проблемы при интеграции... если таковые проблемы есть - надо создавать отдельную тему, и объяснять, что именно мешает сейчас интеграции (я сейчас работаю над новой версией, выпущу намного быстрее чем 2.2, поэтому могу успеть внести нужные правки).
« Последнее редактирование: 21.05.2010, 10:42:53 от smart » Записан
Страниц: [1]   Вверх
  Добавить закладку  |  Печать  
 
Перейти в:  

Рейтинг@Mail.ru Rambler Top100 Powered by SMF 1.1.16 | SMF © 2006, Simple Machines

Joomlaforum.ru is not affiliated with or endorsed by the Joomla! Project or Open Source Matters.
The Joomla! name and logo is used under a limited license granted by Open Source Matters
the trademark holder in the United States and other countries.

LiveInternet