???????? ???????????????? ?? ????????

Аккуратнее с личными сообщениями.

Посвящен работе и публикациям на сайте www.dmitrov.su. Здесь можете публиковать свои новости и статьи.

Аккуратнее с личными сообщениями.

Сообщение Brasset » Чт авг 28, 2008 16:34 pm

На нашем форуме есть маленькая уязвимость, которая позволяет читать заголовки ЛС, других людей. Т.е. писать в заголовке открытым текстом "Люсик, сегодня в 10" не стоит. В теле сообщения можно - его никто не прочитает. Так же можно читать чужой профайл.

Суть проблемы: Если несколько человек сидят за одним прокси-сервером, то страницы форума сервером кешируются. А так как, страницы "Личные сообщения" и "Профайл" имеют для всех один постоянный URL (например,
privmsg.php?folder=inbox), который не идентифицируется для каждого пользователя, то я могу видеть из кеша страницу соседа.
С этим же связаны глюки, когда пользователи форума типа "логинились" под чужими аккаунтами.

Вот так... Решить можно просто, добавлять в url этих личных страниц переменную со случайным значением.
Аватара пользователя
Brasset
Спец юзер
 
Сообщения: 544
Зарегистрирован: Пт июн 09, 2006 11:06 am
Откуда: Дмитров


Сообщение Kmaro » Чт авг 28, 2008 23:59 pm

Взял Димка и все рассказал!! :lol:
Си++ и PHP bb = Hack!!! 8)
Если не можешь прокормить жену.... пропей!
Kmaro
Shakur Amura 2Pac
 
Сообщения: 1812
Зарегистрирован: Чт сен 07, 2006 17:01 pm


Вернуться в www.dmitrov.su

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и гости: 1

cron
Яндекс.Метрика