Список форумов ModLabs.net ModLabs.net
Порtал tехногенных эkспериментов
 
FAQ  •  Правила  •  Поиск  •  Пользователи  •  Группы  •  Регистрация
Профиль  •  Войти и проверить личные сообщения  •  Вход


Аватары
На страницу Пред.  1, 2, 3, 4  След.
 
новая тема ответить    Список форумов ModLabs.net -> Пожелания и критика
Автор Сообщение
MaxiK
Баблокос



Зарегистрирован: 12.06.2004
Сообщения: 1741
Откуда: UA, Киев

Сообщение23.06.2005 00:53   профиль цитировать

Цитата:
Нафига Владсону шарить в PHP?

истерика случилась....

в общем так, флейм завязываем. админимстрация решит где и когда и зачем "шариться". вопрос закрыт.

_________________
оптимизация и продвижение сайтов в поисковых системах. Дорого.
Маузер
Junior Member



Зарегистрирован: 06.05.2005
Сообщения: 76
Откуда: UA

Сообщение23.06.2005 00:53   профиль цитировать

2 ADMINS

Вот патчик, который позволит простому смертному в профиле отключать отображение подписей и аватар.


http://phpbbguru.net/mods/?download&id=19

_________________
MY RIG IS BETTER THEN YOURS
Madman
Member



Зарегистрирован: 22.06.2004
Сообщения: 292
Откуда: Фы ыР Гы

Сообщение23.06.2005 00:55   профиль цитировать

Цитата:
истерика случилась....

ОФФ: у меня тоже. Блин -я сам виноват, что букву "в" не написал перед "шарить"

_________________

Моя персональная страничка.
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение23.06.2005 08:22   профиль цитировать

Маузер
Для тех, кто не в курсе - про патчик мы знаем раньше вашего
А аватары запрещены "до выяснения" кое-каких обстоятельств, а не только (и не столько) из-за проблем безопасности.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
InZaGiTTa
Member



Зарегистрирован: 19.08.2004
Сообщения: 168
Откуда: from Ufa, with Love

Сообщение23.06.2005 11:32   профиль цитировать

Жжуть, опять какие-то заговоры мирового масштаба...
_________________

http://www.livejournal.com/users/zitta_gitta
Vladson
Member



Зарегистрирован: 07.08.2004
Сообщения: 557
Откуда: Tallinn, Estonia

Сообщение23.06.2005 14:29   профиль цитировать

Madman писал(а):
Вроде Vladson РНР шарит.

Причём тут ?
Маузер писал(а):
ИМХО надо админам пошарить оп нету и найти соответсвующие патчи.

А чё им шарить, они одни из первых про него узнали. (только вот реакции не видно)
Mr. Anderson писал(а):
про патчик мы знаем раньше вашего

Но не раньше меня

_________________
-=Voodoo Masters=-

(Modlabs) & (Overclockers)
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение23.06.2005 16:12   профиль цитировать

Vladson
Цитата:
Но не раньше меня

Ну давай понтится кто че раньше написал. Ты свое просто раньше выложил - избавил от лишней работы, и на том спасибо.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
Vladson
Member



Зарегистрирован: 07.08.2004
Сообщения: 557
Откуда: Tallinn, Estonia

Сообщение24.06.2005 00:38   профиль цитировать

Mr. Anderson
А тебе жалко, что я оказался быстрее тебя ?

_________________
-=Voodoo Masters=-

(Modlabs) & (Overclockers)
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение24.06.2005 09:38   профиль цитировать

Vladson
Конечно жалко - вон, весь на злобу изошел. Ща ломаю все форумы, где заплатки нет, и баню там тебя. Ибо нефиг

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
xruyn
Member



Зарегистрирован: 29.08.2004
Сообщения: 1718
Откуда: Рязань

Сообщение25.06.2005 09:50   профиль цитировать

Летнее обострение....
_________________
БОБРУЙСК ПЕРЕПОЛНЕН ТЧК ВОЗВРАЩАЮСЬ ТЧК ЖЫВОТНОЕ
MeFiSTiK
Member



Зарегистрирован: 27.04.2005
Сообщения: 136

Сообщение25.06.2005 12:19   профиль цитировать

Интересно, а как аватары влияют на безопасность форума?
Единственное, что приходит на ум - так это в файл с расширением картинки написать что-то страшное и после загрузки файла на форум - запустить его.
Хмм... Чушь какая-то!!!

_________________
Sempron 2600+ up to 2.4GHz@1.54v (4200+) on an EP_8NPA-SLI nF4@1.75v, 512RAM DDR400@500@3.0v, PCI-E LeadTek 6600GT/128 621*1238@1.68v, FSP 400W.
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение25.06.2005 12:48   профиль цитировать

MeFiSTiK
Многие знания - многие печали (с)
РТФМ, уважаемый.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
kanapfelka
Member



Зарегистрирован: 06.08.2004
Сообщения: 775

Сообщение25.06.2005 17:35   профиль цитировать

Mr. Anderson
покажи где? только конкретнее чем
http://www.phpbbguru.net/

_________________
Ищу клип на песню Nothing коллектива А. в любом качестве и формате. флеш не предлагать.
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение25.06.2005 17:47   профиль цитировать

kanapfelka
Благодаря всеми любимому и безглючному браузеру ИЕ, всяческая злонамеренная тварь имеет все шансы "скормить" форуму "хакерскую бяку" вместо аватары. Чем это может аукнуться догадаться несложно.
Так доступнее?

Вообще проблема известна давно и мне до сих пор не понятно 3 вещи:
1. почему еще на запатчили ИЕ
2. почему проблема всплыла только сейчас
3. почему это считают дырой phpBB, ведь affected-приложений - тьма. Фактически - это "все под веб", позволяющее закачивать (или отображать "удаленные") графические файлы.

PS:
Если что - на гуру есть пара тем.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
listener
Member



Зарегистрирован: 08.05.2003
Сообщения: 618
Откуда: Лужки :-)

Сообщение25.06.2005 18:29   профиль цитировать

Mr. Anderson
Проблема лечится элементарно. После того, как закачана картинка, она конвертируется в JPEG. В результате в качестве аватара мы имеем гарантированно картинку. Попутно, можно большие картинки ресайзить. Все.

Касательно патчей к IE. "Система не должна запрещать дураку делать глупости, потому что это запретит умному делать умные вещи". (Никто же не говорит, что SQL-injection - проблема MySQL ?) Правда, с ростом количества дураков про этот принцип вспоминают все реже. Я сам уже откровенно замучился биться с файрфоксом и прочими недобраузерами.

PS. А можешь сказать, не отсылая к phpbbguru: есть к PHPBB SOAP интерфейс? Если да, можно было бы наваять тонкого клиента, и это решило бы проблему с трафиком.

_________________
Assimilate, don't comlain


Последний раз редактировалось: listener (25.06.2005 18:37), всего редактировалось 1 раз
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение25.06.2005 18:32   профиль цитировать

listener
Теоретизировать можно до упора, однако лекарства пока так и не нашли...

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
kanapfelka
Member



Зарегистрирован: 06.08.2004
Сообщения: 775

Сообщение25.06.2005 18:41   профиль цитировать

Mr. Anderson
да спасибо так гораздо понятнее.
теперь всё самовыражение, через подпись,до некоторых пор.
а возможно ли решение, когда аватара не загружается, а как картинка в подписи берётся через ссылку?

_________________
Ищу клип на песню Nothing коллектива А. в любом качестве и формате. флеш не предлагать.
Vladson
Member



Зарегистрирован: 07.08.2004
Сообщения: 557
Откуда: Tallinn, Estonia

Сообщение25.06.2005 18:54   профиль цитировать

Цитата:
Проблема лечится элементарно. После того, как закачана картинка, она конвертируется в JPEG. В результате в качестве аватара мы имеем гарантированно картинку. Попутно, можно большие картинки ресайзить. Все.

Проблема решается ещё проще, при загрузке проверяется картинка ли это и всё (соответсвующий патч именно для рнрВВ я уже сделал) только вот такое ощущение что есть ещё какая-то дыра (на этот раз именно в IE) о которой мне не говорят и которая якобы позволяет выполнить вредоносный код не загружая её на сервер (но тогда не вижу смысла в отключении аватар, т.е всё это можно провернуть через картинку в подписи, в тексте сообщения и.т.д...)

Одним словом глупости всё это... (ИМХО)

_________________
-=Voodoo Masters=-

(Modlabs) & (Overclockers)
listener
Member



Зарегистрирован: 08.05.2003
Сообщения: 618
Откуда: Лужки :-)

Сообщение25.06.2005 19:07   профиль цитировать

Mr. Anderson
А что теоретизировать?

Что сложного в том, чтобы напустить на закачанную картинку
Код:

imagecreatefromjpeg (...); или imagecreatefromgif (...);
imagejpeg (...)


Добавлено спустя 6 минут 4 секунды:

Vladson
Меня, в свое время запугивали XSS, якобы можно загрузить скрипт вместо картинки, потом этот скрипт утащит пароль из куки и отошлет хозяину картинки.

Сделать это изнутри IMG мне не удалось, на что запугивавший сказал, что я все равно умру.

Еще было переполнение буфера в GDI+, но это пофиксили полгода назад во всем, что GDI использовало, а недавно, без лишнего шума - и в FF (AFAIR, в 1.0.2 починили jpeg, в 1.0.4 - TIFF).

Про что-то еще с картинками я не слышал.

Про проверку на картинку, сказали, что можно, якобы, создать скрипт с заголовком от картинки. (у меня проверка на то, что это картинка - по 2 строки на формат+ еще строчка - получение первых шести байт файла).

_________________
Assimilate, don't comlain
Vladson
Member



Зарегистрирован: 07.08.2004
Сообщения: 557
Откуда: Tallinn, Estonia

Сообщение25.06.2005 19:21   профиль цитировать

Цитата:
Про проверку на картинку, сказали, что можно, якобы, создать скрипт с заголовком от картинки

Чушь, IE выдаст ошибку и скрипт не будет выполнен... (проверено)

_________________
-=Voodoo Masters=-

(Modlabs) & (Overclockers)
listener
Member



Зарегистрирован: 08.05.2003
Сообщения: 618
Откуда: Лужки :-)

Сообщение25.06.2005 19:28   профиль цитировать

Vladson
Вот-вот. Я ответил то же самое (и даже не поленился проверить).

_________________
Assimilate, don't comlain
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение25.06.2005 20:02   профиль цитировать

Vladson
Не решается она так. Можешь у Хперта получить ответ на наш баг-репорт, поймешь.
listener
А то, что имага может быть анимированной? А то, что она может заметно потерять в качестве и/или увеличится в размере?
Еще раз говорю - эту проблему не первый день обсуждают, но 100%-действенного решения нет по сей день.
Ждем майкрософта.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
Vladson
Member



Зарегистрирован: 07.08.2004
Сообщения: 557
Откуда: Tallinn, Estonia

Сообщение25.06.2005 20:23   профиль цитировать

Не решается факт действия скрипта, (это баг IE) но решается возможность его туда загрузить (это баг рнрВВ)
_________________
-=Voodoo Masters=-

(Modlabs) & (Overclockers)
listener
Member



Зарегистрирован: 08.05.2003
Сообщения: 618
Откуда: Лужки :-)

Сообщение25.06.2005 20:42   профиль цитировать

Mr. Anderson
Анимированная - да, этот метод не подходит. Здесь нужен ImageMagick
Касательно качества - если оно важно - загружать .gif и записать .gif или просить грузить .bmp если важно качество, и выводить jpeg (чтобы избежать рекомпрессии).

Но, самое главное - мне неясно в чем дыра: изнутри IMG это не работает, а если что-то открывает аватары отдельно (в смысле, делает на них переход) - сам дурак.

_________________
Assimilate, don't comlain
Mr. Anderson
phpBB Guru



Зарегистрирован: 05.10.2003
Сообщения: 925
Откуда: изздеся

Сообщение26.06.2005 11:06   профиль цитировать

Vladson
А еще не решается проблема с УЖЕ загруженной авой. Особенно удаленной.
listener
Побудьте суппортером - поймете сколько таких "сам дурак"... В этом-то и проблема.

_________________
Хочешь быть phpBB Guru? Будь им!
Поддержка phpBB на русском языке - теперь официально!
Use Opera Get MORE WEB!
Показать сообщения:   
новая тема ответить    Список форумов ModLabs.net -> Пожелания и критика Часовой пояс: GMT + 4
На страницу Пред.  1, 2, 3, 4  След.
Страница 2 из 4

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах
Вы не можете вкладывать файлы
Вы можете скачивать файлы


Powered by phpBB © 2001, 2005 phpBB Group

File Attachment © by Meik Sievertsen
Rambler's Top100