Новости Joomla

0 Пользователей и 1 Гость просматривают эту тему.
  • 4 Ответов
  • 1331 Просмотров
*

stepan39

  • Захожу иногда
  • 497
  • 27 / 0
Всем привет!
Похоже компонент умер, разработчики остановились на версии 1.1.14 для "трешки", выпущенной аж 16 мая 2020 года и развиваться не планируют....
Жаль, очень жаль.
Но собственно по сабжу. Клиент добросовестный (да, бывают еще такие) обратил внимание на очевидный косяк.
Суть такова. Выпускаются подарочные купоны со сроком активации и сроком действия баллов после активации.
Условный купон с кодом BLACKFRIDAY уже сгорел, т.к. прошла дата активации, но...! Если добавить к коду купона буквально пару простейших операторов, то купон прекрасно активируется, на лицевой счет зачисляются баллы (1 балл = 1 рубль, ими можно оплачивать услуги). А дальше еще интересней: к введенной на предыдущей итерации конструкции добавляем пробел и опять активируем купон - и так до бесконечности. Деньги с сайта выводить нельзя, но вот услуги бесплатно с такой фишкой получать можно  *ОХ-Х-Х*
Создал https://www.nordmograph.com/extensions/index.php?option=com_kunena&view=topic&catid=152&id=17921&Itemid=645 запрос на форуме разраба - тишина.
Кто-нибудь сталкивался с подобным?
Код для зловредной инжекции могу сообщить в личку, пишите.
*

sivers

  • Живу я здесь
  • 2465
  • 336 / 0
Re: AltaUserPoints 1.1.14 - дырка в безопасности
« Ответ #1 : 17.12.2022, 21:54:03 »
Значит надо тщательнее чистить входящие данные. Раз компонент умер, то, либо менять, либо допиливать.
На связи в telegram @sivers
sivers @ inbox . ru
https://sivers.su/
*

stepan39

  • Захожу иногда
  • 497
  • 27 / 0
Re: AltaUserPoints 1.1.14 - дырка в безопасности
« Ответ #2 : 18.12.2022, 10:54:55 »
либо менять
Дык вроде не на что особо менять (или я что-то упустил?)
либо допиливать
Главная задача - переход на "четверку" и совместимость с 8 пыхом. Это уж не допил ихмо, а полный перепил  ;D
надо тщательнее чистить входящие данные
пока единственное, что остается
*

sivers

  • Живу я здесь
  • 2465
  • 336 / 0
Re: AltaUserPoints 1.1.14 - дырка в безопасности
« Ответ #3 : 18.12.2022, 17:00:04 »
Главная задача - переход на "четверку" и совместимость с 8 пыхом. Это уж не допил ихмо, а полный перепил  ;D
Обычно не так и много там изменений приходится делать. Либо некоторое кол-во однотипных правок в синтаксисе.
Фильтрация данных тоже несложная задача. К тому же у вас есть чем протестировать.
Если планируете продолжать пользоваться расширением и дальше, то стоит довести его до приемлемого состояния.
На связи в telegram @sivers
sivers @ inbox . ru
https://sivers.su/
*

Фей

  • Давно я тут
  • 743
  • 86 / 3
  • Истина в вине!
Re: AltaUserPoints 1.1.14 - дырка в безопасности
« Ответ #4 : 19.01.2023, 10:51:10 »
В модуле не было экранирования в запросах к БД. Поэтому такая фигня и происходила.
Чтобы оставить сообщение,
Вам необходимо Войти или Зарегистрироваться
 

Altauserpoints - синхронизация пользователей

Автор Тигран

Ответов: 1
Просмотров: 1932
Последний ответ 13.02.2021, 21:53:26
от be2lam
Не зафурычила altauserpoints - не начисляются баллы

Автор Lake

Ответов: 22
Просмотров: 4066
Последний ответ 11.07.2016, 14:12:54
от Lake
AltaUserPoints + Quiz Deluxe

Автор Socha

Ответов: 5
Просмотров: 3941
Последний ответ 27.03.2016, 18:30:18
от Socha