| Автор |
Сообщение |
MaxiK Баблокос

Зарегистрирован: 12.06.2004 Сообщения: 1741 Откуда: UA, Киев
|
23.06.2005 00:53 |
профиль цитировать |
|
Цитата: Нафига Владсону шарить в PHP?
истерика случилась....
в общем так, флейм завязываем. админимстрация решит где и когда и зачем "шариться". вопрос закрыт. _________________ оптимизация и продвижение сайтов в поисковых системах. Дорого. |
|
Маузер Junior Member
Зарегистрирован: 06.05.2005 Сообщения: 76 Откуда: UA
|
|
Madman Member

Зарегистрирован: 22.06.2004 Сообщения: 292 Откуда: Фы ыР Гы
|
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
InZaGiTTa Member

Зарегистрирован: 19.08.2004 Сообщения: 168 Откуда: from Ufa, with Love
|
|
Vladson Member

Зарегистрирован: 07.08.2004 Сообщения: 557 Откуда: Tallinn, Estonia
|
23.06.2005 14:29 |
профиль цитировать |
|
Madman писал(а): Вроде Vladson РНР шарит.
Причём тут ?
Маузер писал(а): ИМХО надо админам пошарить оп нету и найти соответсвующие патчи.
А чё им шарить, они одни из первых про него узнали. (только вот реакции не видно)
Mr. Anderson писал(а): про патчик мы знаем раньше вашего
Но не раньше меня  _________________ -=Voodoo Masters=-
(Modlabs) & (Overclockers) |
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
Vladson Member

Зарегистрирован: 07.08.2004 Сообщения: 557 Откуда: Tallinn, Estonia
|
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
xruyn Member

Зарегистрирован: 29.08.2004 Сообщения: 1718 Откуда: Рязань
|
|
MeFiSTiK Member

Зарегистрирован: 27.04.2005 Сообщения: 136
|
25.06.2005 12:19 |
профиль цитировать |
|
Интересно, а как аватары влияют на безопасность форума?
Единственное, что приходит на ум - так это в файл с расширением картинки написать что-то страшное и после загрузки файла на форум - запустить его.
Хмм... Чушь какая-то!!! _________________ Sempron 2600+ up to 2.4GHz@1.54v (4200+) on an EP_8NPA-SLI nF4@1.75v, 512RAM DDR400@500@3.0v, PCI-E LeadTek 6600GT/128 621*1238@1.68v, FSP 400W. |
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
kanapfelka Member

Зарегистрирован: 06.08.2004 Сообщения: 775
|
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
25.06.2005 17:47 |
профиль цитировать |
|
kanapfelka
Благодаря всеми любимому и безглючному браузеру ИЕ, всяческая злонамеренная тварь имеет все шансы "скормить" форуму "хакерскую бяку" вместо аватары. Чем это может аукнуться догадаться несложно.
Так доступнее?
Вообще проблема известна давно и мне до сих пор не понятно 3 вещи:
1. почему еще на запатчили ИЕ
2. почему проблема всплыла только сейчас
3. почему это считают дырой phpBB, ведь affected-приложений - тьма. Фактически - это "все под веб", позволяющее закачивать (или отображать "удаленные") графические файлы.
PS:
Если что - на гуру есть пара тем. _________________ Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB! |
|
listener Member

Зарегистрирован: 08.05.2003 Сообщения: 618 Откуда: Лужки :-)
|
25.06.2005 18:29 |
профиль цитировать |
|
Mr. Anderson
Проблема лечится элементарно. После того, как закачана картинка, она конвертируется в JPEG. В результате в качестве аватара мы имеем гарантированно картинку. Попутно, можно большие картинки ресайзить. Все.
Касательно патчей к IE. "Система не должна запрещать дураку делать глупости, потому что это запретит умному делать умные вещи". (Никто же не говорит, что SQL-injection - проблема MySQL ?) Правда, с ростом количества дураков про этот принцип вспоминают все реже. Я сам уже откровенно замучился биться с файрфоксом и прочими недобраузерами.
PS. А можешь сказать, не отсылая к phpbbguru: есть к PHPBB SOAP интерфейс? Если да, можно было бы наваять тонкого клиента, и это решило бы проблему с трафиком. _________________ Assimilate, don't comlain
Последний раз редактировалось: listener (25.06.2005 18:37), всего редактировалось 1 раз |
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
kanapfelka Member

Зарегистрирован: 06.08.2004 Сообщения: 775
|
25.06.2005 18:41 |
профиль цитировать |
|
Mr. Anderson
да спасибо так гораздо понятнее.
теперь всё самовыражение, через подпись,до некоторых пор.
а возможно ли решение, когда аватара не загружается, а как картинка в подписи берётся через ссылку? _________________ Ищу клип на песню Nothing коллектива А. в любом качестве и формате. флеш не предлагать. |
|
Vladson Member

Зарегистрирован: 07.08.2004 Сообщения: 557 Откуда: Tallinn, Estonia
|
25.06.2005 18:54 |
профиль цитировать |
|
Цитата: Проблема лечится элементарно. После того, как закачана картинка, она конвертируется в JPEG. В результате в качестве аватара мы имеем гарантированно картинку. Попутно, можно большие картинки ресайзить. Все.
Проблема решается ещё проще, при загрузке проверяется картинка ли это и всё (соответсвующий патч именно для рнрВВ я уже сделал) только вот такое ощущение что есть ещё какая-то дыра (на этот раз именно в IE) о которой мне не говорят и которая якобы позволяет выполнить вредоносный код не загружая её на сервер (но тогда не вижу смысла в отключении аватар, т.е всё это можно провернуть через картинку в подписи, в тексте сообщения и.т.д...)
Одним словом глупости всё это... (ИМХО) _________________ -=Voodoo Masters=-
(Modlabs) & (Overclockers) |
|
listener Member

Зарегистрирован: 08.05.2003 Сообщения: 618 Откуда: Лужки :-)
|
25.06.2005 19:07 |
профиль цитировать |
|
Mr. Anderson
А что теоретизировать?
Что сложного в том, чтобы напустить на закачанную картинку
Код:
imagecreatefromjpeg (...); или imagecreatefromgif (...);
imagejpeg (...)
Добавлено спустя 6 минут 4 секунды:
Vladson
Меня, в свое время запугивали XSS, якобы можно загрузить скрипт вместо картинки, потом этот скрипт утащит пароль из куки и отошлет хозяину картинки.
Сделать это изнутри IMG мне не удалось, на что запугивавший сказал, что я все равно умру.
Еще было переполнение буфера в GDI+, но это пофиксили полгода назад во всем, что GDI использовало, а недавно, без лишнего шума - и в FF (AFAIR, в 1.0.2 починили jpeg, в 1.0.4 - TIFF).
Про что-то еще с картинками я не слышал.
Про проверку на картинку, сказали, что можно, якобы, создать скрипт с заголовком от картинки. (у меня проверка на то, что это картинка - по 2 строки на формат+ еще строчка - получение первых шести байт файла). _________________ Assimilate, don't comlain |
|
Vladson Member

Зарегистрирован: 07.08.2004 Сообщения: 557 Откуда: Tallinn, Estonia
|
|
listener Member

Зарегистрирован: 08.05.2003 Сообщения: 618 Откуда: Лужки :-)
|
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
25.06.2005 20:02 |
профиль цитировать |
|
Vladson
Не решается она так. Можешь у Хперта получить ответ на наш баг-репорт, поймешь.
listener
А то, что имага может быть анимированной? А то, что она может заметно потерять в качестве и/или увеличится в размере?
Еще раз говорю - эту проблему не первый день обсуждают, но 100%-действенного решения нет по сей день.
Ждем майкрософта. _________________ Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB! |
|
Vladson Member

Зарегистрирован: 07.08.2004 Сообщения: 557 Откуда: Tallinn, Estonia
|
|
listener Member

Зарегистрирован: 08.05.2003 Сообщения: 618 Откуда: Лужки :-)
|
25.06.2005 20:42 |
профиль цитировать |
|
Mr. Anderson
Анимированная - да, этот метод не подходит. Здесь нужен ImageMagick
Касательно качества - если оно важно - загружать .gif и записать .gif или просить грузить .bmp если важно качество, и выводить jpeg (чтобы избежать рекомпрессии).
Но, самое главное - мне неясно в чем дыра: изнутри IMG это не работает, а если что-то открывает аватары отдельно (в смысле, делает на них переход) - сам дурак. _________________ Assimilate, don't comlain |
|
Mr. Anderson phpBB Guru

Зарегистрирован: 05.10.2003 Сообщения: 925 Откуда: изздеся
|
|
|