Все для DataLife Engine / Все для DLE / Разная информация / Патч защита DataLife Engine 9.7 и все версии

Патч защита DataLife Engine 9.7 и все версии


Здравствуйте уважаемые посетители блога,

от авторов движка DataLife Engine поступило такое сообщение к dle9.com, что существует серьезная опасность в DLE 9.7 и все более ранние версии, который легко можно устранить с помощью данного мануал

Патч защита DataLife Engine 9.7 и все версии Dle

.
Пояснение: Проведение SQL инъекций, происходит когда игнорирование администратором сайта при уведомлении в админпанели скрипта, о недопустимости включения на сервере небезопасной настройки register_globals, а также возможность обхода кода безопасности CAPTCHA при регистрации.

Ошибка в версии: 9.7 и все более ранние версии

Степень опасности: Высокая при использовании включенной настройки register_globals, отсутствует при выполнении рекомендаций по отключению данной настройки в настройках сервера. Установка патча тем не менее обязательна для всех, т.к. патч устраняет возможный обход капчи и другие проблемы.

Для исправления скачайте и скопируйте на свой сервер патч: DLE97_path.zip, данный патч предназначен только для версии 9.7 скрипта. Дистрибутив версии 9.7 обновлен.

Все кто использует более ранние версии скрипта необходимо внести изменения файлы скрипта:

1. Откройте файл engine/modules/sitelogin.php и найдите:

$dle_login_hash = "";


Ниже добавьте:

$_TIME = time () + ($config['date_adjust'] * 60);


Далее в этом файле найдите:

		if( $member_id['user_id'] ) {


Ниже добавьте:

			session_regenerate_id();


Далее в этом файле найдите:

		$member_id = $db->super_query( "SELECT * FROM " . USERPREFIX . "_users WHERE user_id='" . intval( $_COOKIE['dle_user_id'] ) . "'" );


Ниже добавьте:

			session_regenerate_id();


2. Откройте файл engine/init.php и найдите:

	if (in_array ( $_POST['dlenewssortby'], $allowed_sort )) {


Замените на:

	if (in_array($_POST['dlenewssortby'], $allowed_sort) AND stripos($find_sort, "dle_sort_") === 0) {


3. Откройте файл engine/modules/functions.php и найдите:

	global $tpl;


Ниже добавьте:

	if (!class_exists('dle_template')) {
	    return;
	}

Патч защита DataLife Engine 9.7 и все версии Dle
Автор: celsoft

Рекомендуем новости для веб мастеров, Патч защита DataLife Engine 9.7 и все версии

dle97_path.zip [43,62 Kb] (cкачиваний: 94)
  • 100

Комментарии 1

websot от 12 июня 2013 04:15
Спасибо, выполнил обновление))
Добавить комментарий

Оставить комментарий

    • bowtiesmilelaughingblushsmileyrelaxedsmirk
      heart_eyeskissing_heartkissing_closed_eyesflushedrelievedsatisfiedgrin
      winkstuck_out_tongue_winking_eyestuck_out_tongue_closed_eyesgrinningkissingstuck_out_tonguesleeping
      worriedfrowninganguishedopen_mouthgrimacingconfusedhushed
      expressionlessunamusedsweat_smilesweatdisappointed_relievedwearypensive
      disappointedconfoundedfearfulcold_sweatperseverecrysob
      joyastonishedscreamtired_faceangryragetriumph
      sleepyyummasksunglassesdizzy_faceimpsmiling_imp
      neutral_faceno_mouthinnocent