Раскрытие директорий в ЛС. Часть 2-5

С момента публикации моего топика найдено ещё 4 лазейки, позволяющие злоумышленнику узнать имя аккаунта на вашем сервере. Часть из них связана с неверным типов переменных, которые специально формируются заведомо ложными и вызывают ошибку, часть — в связи с приходом пхп 5.4, который имеет разные нововведения, но также отныне вызывает ошибку уровня e_notice при преобразовании массива в строку:

livestreetguide.com/livestreet_security/raskrytie-direktoriy-v-ls-chast-2.html
livestreetguide.com/livestreet_security/raskrytie-direktoriy-v-ls-chast-3.html
livestreetguide.com/livestreet_security/raskrytie-direktoriy-v-ls-chast-4.html
livestreetguide.com/livestreet_security/raskrytie-direktoriy-v-ls-chast-5.html

и заключительный топик, в котором есть файл со всеми фиксами для последней публичной версии ЛС 1.0.1

З.Ы. Когда я закончил 5 топик, я нашел ещё такие же проблемы, но напишу о них позже. Вы можете быть в курсе последних событий, касающихся безопасности ЛС, читая блог Безопасность LiveStreet CMS на сайте гида по лс.

10 комментариев

avatar
Что значит:
специально формируются заведомо ложными
  • aex
  • 0
avatar
специально формируются таким образом, чтобы вызвать ошибку
avatar
Кем? Имя есть у злодея? :)
avatar
И вообще. У меня, в последнее время, возникает какое-то странное, но тревожное чуЙство, что ведущие разрабы ЛС, начинают перетягивать общество на свои личные сайты. Одни — резко и безаппеляционно, другие — осторожно, но настойчиво. К чему бы это? :)
  • aex
  • +1
avatar
Ох, странно всё это… ;)
avatar
PSNet , а данные баги закоммитили как ошибки ЛС?
avatar
нет.
это касается текущей публичной версии ЛС, а не той, что на гитхабе, в ту вносить правки крайне сложно т.к. после чьих-либо правок в момент мержа данных уже не подходят правки других и приходится постоянно переделывать.
avatar
Интересно, как скоро данные проблемы решат?
avatar
я уже выпустил патч и его можно скачать, видимо вы не дочитали все 5 топиков?
avatar
При первом чтении я его пропустил, прошу прощения. Поставил фикс. Ну и мне кажется стоит там упомянуть об необходимости очистки кэша, столкнулся с тем, что некоторые страницы при не погружались, а превращались в белую простыню.
Только зарегистрированные и авторизованные пользователи могут оставлять комментарии.