Security-Fix groupcp.php und privmsp.php

Allgemeiner Support zum phpBB 2 Board und phpBB 2 Modifikationen
Forumsregeln
Auch wenn hier der Support für phpBB 2 weiterhin aufrecht erhalten bleibt, weisen wir darauf hin, dass das phpBB 2 nicht mehr offiziell unterstützt und weiterentwickelt wird!
Antworten
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Security-Fix groupcp.php und privmsp.php

Beitrag von oxpus »

Code: Alles auswählen

#
#-----[ OPEN ]----------------------------------------
#
groupcp.php: 

#
#-----[ FIND ]----------------------------------------
#
if ( isset($HTTP_POST_VARS['mode']) || isset($HTTP_GET_VARS['mode']) ) 
{ 
	$mode = ( isset($HTTP_POST_VARS['mode']) ) ? $HTTP_POST_VARS['mode'] : $HTTP_GET_VARS['mode']; 
} 

#
#-----[ REPLACE WITH ]----------------------------------------
#
if ( isset($HTTP_POST_VARS['mode']) || isset($HTTP_GET_VARS['mode']) ) 
{ 
	$mode = ( isset($HTTP_POST_VARS['mode']) ) ? $HTTP_POST_VARS['mode'] : $HTTP_GET_VARS['mode']; 
	$mode = htmlspecialchars($mode); 
} 

#
#-----[ FIND ]----------------------------------------
#
					for($i = 0; $i < count($members); $i++) 
					{ 
						$sql_in .= ( ( $sql_in != '' ) ? ', ' : '' ) . $members[$i]; 
					} 

#
#-----[ REPLACE WITH ]----------------------------------------
#
					for($i = 0; $i < count($members); $i++) 
					{ 
						$sql_in .= ( ( $sql_in != '' ) ? ', ' : '' ) . intval($members[$i]); 
					} 

#
#-----[ OPEN ]----------------------------------------
#
privmsp.pgp

#
#-----[ FIND ]----------------------------------------
#
	$folder = ( isset($HTTP_POST_VARS['folder']) ) ? $HTTP_POST_VARS['folder'] : $HTTP_GET_VARS['folder']; 

#
#-----[ REPLACE WITH ]----------------------------------------
#
	$folder = ( isset($HTTP_POST_VARS['folder']) ) ? $HTTP_POST_VARS['folder'] : $HTTP_GET_VARS['folder']; 
	$folder = htmlspecialchars($folder); 

#
#-----[ FIND ]----------------------------------------
#
	$mode = ( !empty($HTTP_POST_VARS['mode']) ) ? $HTTP_POST_VARS['mode'] : $HTTP_GET_VARS['mode']; 

#
#-----[ REPLACE WITH ]----------------------------------------
#
	$mode = ( !empty($HTTP_POST_VARS['mode']) ) ? $HTTP_POST_VARS['mode'] : $HTTP_GET_VARS['mode']; 
	$mode = htmlspecialchars($mode); 
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Benutzeravatar
Christian_N
Beiträge: 1787
Registriert: Sa 19.Feb, 2005 21:48
Wohnort: Frankfurt am Main
Kontaktdaten:

Beitrag von Christian_N »

Ist dieser Security-Fix in ein frisches 2.0.18 noch aktuell ?
Meine Projekte: Chantals - Fanpage .::. phpBB Projekt
Benutzeravatar
oxpus
Administrator
Beiträge: 28735
Registriert: Mo 27.Jan, 2003 22:13
Wohnort: Bad Wildungen
Kontaktdaten:

Beitrag von oxpus »

Schau Dir die Dateien doch an.
Ich meine, das ist aufgenommen worden.
Karsten Ude
-={ Das Mädchen für alles }=-
Kein Support per Messenger, Email oder PN! Unaufgeforderte Nachrichten werden ignoriert!
No support per Messenger, Email or PM. Each unasked message will be ignored!
Antworten