Фикс безопасности в LiveStreet 0.5.1
22
Новый Год не всегда приносит радостные эмоции и отличные подарки, иногда сюрпризы более мрачные.
В LiveStreet 0.5.1 в фото-сетах обнаружена XSS уязвимость.
Патч, исправляющий баг, здесь — github.com/livestreet/livestreet/commit/c5b8e20d0ec380c2f2222fa266261d22dc36f926
Либо можно просто повторно скачать архив с LS от сюда — livestreetcms.com/download/ (архив обновлен)
Настоятельнорекомендуем требуем выполнить обновление.
В LiveStreet 0.5.1 в фото-сетах обнаружена XSS уязвимость.
Патч, исправляющий баг, здесь — github.com/livestreet/livestreet/commit/c5b8e20d0ec380c2f2222fa266261d22dc36f926
Либо можно просто повторно скачать архив с LS от сюда — livestreetcms.com/download/ (архив обновлен)
Настоятельно
- +5
- 08 января 2012, 09:44
- ort
Можно подробнее, я как раз не планирую использовать фотосет на своем проекте, чтобы его запретить, достаточно закоментарить строку в конфиге?
А как убрать ссылку на создание фотосета при добавлении материала? Просто править шаблон, или можно как-то на более высоком уровне запретить и убрать из списка?
//$config['router']['page']['photoset'] = 'ActionPhotoset';А как убрать ссылку на создание фотосета при добавлении материала? Просто править шаблон, или можно как-то на более высоком уровне запретить и убрать из списка?
Спасибо. Уже обновляемся.
Также спасибо за небольшое нововведение в виде количества пользователей добавивших топик в избранное. Сори за офтоп, просто мне не целесообразно создавать ради этого отдельный топик.
Также спасибо за небольшое нововведение в виде количества пользователей добавивших топик в избранное. Сори за офтоп, просто мне не целесообразно создавать ради этого отдельный топик.

- Goodluckov
- 08 января 2012, 09:57
- ↓
Сильно не пинайте, но для «не продвинутых» пользователей:
1 Достаточно ли будет заменить файлы на сервере на новые из установки LS (и не стоит ли сделать отдельный архивчик для замены нужных файлов как поступают в друхих CMS)?
2 Как применить Патч, чтобы не открывать ручками и не заменять построчно?
1 Достаточно ли будет заменить файлы на сервере на новые из установки LS (и не стоит ли сделать отдельный архивчик для замены нужных файлов как поступают в друхих CMS)?
2 Как применить Патч, чтобы не открывать ручками и не заменять построчно?

- samodelkanet
- 08 января 2012, 13:11
- ↓
В чём проблема оборачивать все $_REQUEST и получать данные из глобальных функций, как это сделано в «продвинутых» CMF?

- MaximusSvargal
- 08 января 2012, 14:45
- ↓
Я вижу
is_numeric сути это не меняет. Опять же пропускать через функцию, я думаю много где нужно фильтровать только цифры.

- MaximusSvargal
- 08 января 2012, 16:01
- ↑
- ↓
htmlspecialchars это совсем не is_numeric =\
Короче проехали. Надеюсь ты понял что я имел ввиду.
Короче проехали. Надеюсь ты понял что я имел ввиду.

- MaximusSvargal
- 08 января 2012, 16:26
- ↑
- ↓
Количество пользователей добавивших топик в избранное — супер. Спасибо.
Не всегда можно определить, что и другим интересно. По количеству обсуждений — да.
Но не все ведь коментят. Многие просто читают. А так можно наглядно посмотреть скольким челам кроме тебя интересна та или иная тема.
Своеобразный дополнительный рейтинг тем, идей, постов. Посмотри сколько челов поставили в избранное пост идеи какого-нить плагина
и вперед развивай эту тему.
Не всегда можно определить, что и другим интересно. По количеству обсуждений — да.
Но не все ведь коментят. Многие просто читают. А так можно наглядно посмотреть скольким челам кроме тебя интересна та или иная тема.
Своеобразный дополнительный рейтинг тем, идей, постов. Посмотри сколько челов поставили в избранное пост идеи какого-нить плагина
и вперед развивай эту тему.

- zavsegdatai
- 08 января 2012, 15:07
- ↓
ИМХО, любой релиз должен иметь свой уникальный номер версии. А то потом начинается:
— а какая версия ЛС?
— 0.5.1
— а с багфиксом или без?
— чо? а это чо такое?
— ну там было обновление безопасности — делал?
— а хз, мне програмер ставил
— …
И надо лезть в исходники, искать обновленные файлы, сверять тексты и т.д., и т.п. Куда проще — спросил номер версии, и все сразу понятно.
То же самое и девелоперской версии касается — как только вышел очередной релиз, девелоперской версии в гитхабе сразу же надо присваивать новый номер, чтобы приступая к какому-то сайту сразу видеть — стабильный релиз там стоит или дев.версия.
— а какая версия ЛС?
— 0.5.1
— а с багфиксом или без?
— чо? а это чо такое?
— ну там было обновление безопасности — делал?
— а хз, мне програмер ставил
— …
И надо лезть в исходники, искать обновленные файлы, сверять тексты и т.д., и т.п. Куда проще — спросил номер версии, и все сразу понятно.
То же самое и девелоперской версии касается — как только вышел очередной релиз, девелоперской версии в гитхабе сразу же надо присваивать новый номер, чтобы приступая к какому-то сайту сразу видеть — стабильный релиз там стоит или дев.версия.
поддерживаю и плюс вопрос по теме: а вот эти новшества касательно избранности топика (датчик добавивших в избранное) и новые линии в профайле пользователя, присутствуют в сборке 0,5,1 что сейчас на оф. сайте для скачки достуна?

- parvanteros
- 14 января 2012, 18:22
- ↑
- ↓
комментарий был удален
Комментарии (39)
RSS свернуть / развернуть