• XSS.stack #1 – первый литературный журнал от юзеров форума

Invision Power Board [IPB]

<script src=blablabla></script>
Этот язык отличается тем что все операции делаются на стороне клиента а не сервака. Вообщем это уже не по этой теме. Заведи отдельную))
 
Обновление безопасности от 02.09.2005 для Invision Power Board 2.0.х
Данные исправления предназначены для устранения возможной XSS инъекции.
Уязвимость позволяет злоумышленнику внедрить вредоносный HTML / javascript код в IPB, чтобы перехватить пользовательские cookies. Уязвимость работает только в браузере Internet Explorer 6 из-за слабой проверки MIME-типов и обработки тэгов.
Исправление уязвимостей в версии 2.0.х
Изменения вносятся в файл ./sources/lib/post_parser.php (строчки: 519-520)

Найти:
Код:
if ( is_array( $ibforums->cache['bbcode'] ) and count( $ibforums->cache['bbcode'] ) )
 {

Добавить после:
Код:
# XSS Clean
$t = preg_replace( "#javascript\:#is", "java script:", $t );
$t = str_replace(  "`"               , "`"       , $t );

Изменение MIME-типов:
Мы так же рекомендуем Вам изменить MIME-типы некоторых опасных файлов, которые разрешены на форуме для прикрепления.
Что необходимо проделать:

- Войти в Админцентр
- Воспользоваться группой настроек Прикрепляемые файлы -> Типы прикрепляемых файлов
- Отредактировать опции для файлов ".htm", ".html", ".txt", ".rtf", выставив в поле "MIME-тип файла" значение "unknown/unknown" (без кавычек)
 

Вложения

  • ipb204update__xss.is_.zip
    3 КБ · Просмотры: 311
Пожалуйста, обратите внимание, что пользователь заблокирован
Winux Вы бы не могли поделиться скином вашего форума.
Просто Шеф у меня набожный. Каждый год у него ассоциируется с определенным цветом. Вот прикапался, чтобы ему зелененький форум сделал. Если вам не трудно, то замыльте мне у вот сюды penguen@ukr.net или хотя бы название полное скина скажите.
С ув. ламэр. :D
 
penguen
Кнопочки наши, а скин вообще в паблике лежит. На http://skins.invisionize.com/index.php есть подборка скинов. Регнешься, выберешь версию и выбирай скин. Возможных вариантов зеленых скинов полно. Вообще мне не оч хочется клонировать свой скин. Если не трудно - подбери другой зеленый или кнопки свои.
 
Выход Invision Power Board 2.1.0 Release Candidate 1
ipb1zp.gif

Недавно вышла новая версия форумного движка IPB 2.1.0 RC 1. Вышла она после IPB 2.1.0 BETA 5 и является на данный момент самой последней из линейки 2.1.0.
Invision Power Board 2.1.0 Release Candidate 1 является уже пятым полным релизом версии 2.1, но вопреки традиции он не считается "стабильным". И ставить ее "на постоянку" не рекомендуется на большие форумы.
В IPB 2.1.0 RC 1 есть новые возможности: WYSIWYG редактор, RSS, возможность выбора независимого ника пользователя, исправленная система прочитанных/непрочитанных сообщений, рейтинг тем, новая система авторизации пользователей и еще многое другое. Полностью обновлены админцентр и помощник. Кроме этого, в этом релизе исправлено около 45 ошибок.
Также сразу хочу ответить на вопросы легальности выкладывания данного скрипта. Привожу цитату с официального сайта и форума IPB в России: ".....версии BETA / RC официально НЕ поддерживаются службой технической поддержки. Эти релизы сделаны доступными для помощи в нахождении и исправлении ошибок в скрипте.....". Как видим, написано коротко и ясно - версия совершенно бесплатная и свободная, хотя совершенно новая, но не поддерживается службой технической поддержки и т.д.....

:zns5: Скачать|Download Invision Power Board 2.1.0 Release Candidate 1 ( IPB 2.1.0 RC 1 )
:zns3: Пароль: hack-all.net
:zns2: Источник: hack-all.net
 
Нашел классную сборку 2.0.4
Предустановлено:
-Форма быстрого ответа расширеная
-Иконки форума
-Сразу с русской админкой

Также вырезано полным полно хлама и мусора типа подписок
Единственный минус: шаблоны придется редактить самостоятельно. Т.е. форма поставлена но шаблон надо редактить. Инструкции в комплекте нет так что искать пришлось самому
:zns5: Скачать|Download
 
Кывыряю форум по локлке. Хачу свою сборку сколотить.
Вопрос 2 администряция:
Как вы из галереи убрали главную категорию с альбомами и вместо нее создали всои категории и чтоб без альбомов?
Это типа файлы надо фигачить а в настройках такого нэт :nono:
 
eRweB
Усе просто.
В файле modules/gallery/category.php нафиг сносишь вот эту функцию:
Код:
            // ------------------------------------------------
            // Are we showing the sepcial category?
            // ------------------------------------------------
            if( $user_cat )
            {
                if( $ibforums->vars['gallery_album_where'] == 'cat' )
                {
                    $where = " AND i.album_id=0 ";
                }
                else if ( $ibforums->vars['gallery_album_where'] == 'album' )
                {
                    $where = " AND i.category_id=0 ";
                }

                $DB->cache_add_query( 'get_cat_stats', array( 'where' => $where ), 'gallery_sql_queries' );          
                $DB->simple_exec();

                $stats = $DB->fetch_row();
                                                    
                $info['name']         = $ibforums->lang['mem_gallery'];
                $info['description']  = $ibforums->lang['mem_gallery_desc'];
                $info['images']       = ( $stats['IMG_TOTAL'] ) ? $stats['IMG_TOTAL'] : 0;
                $info['comments']     = ( $stats['COM_TOTAL'] ) ? $stats['COM_TOTAL'] : 0;

                $info['img_new_post'] = ( $ibforums->member['last_activity'] < $info['date'] ) ? "<{C_ON}>" : "<{C_OFF}>";
    if( ! $ibforums->member['id'] )
    {
    	$info['img_new_post'] = "<{C_OFF}>";
    }

                if( $stats['LAST_PIC'] )
                {
                    $DB->cache_add_query( 'get_last_pic_info', array( 'LAST_PIC' => $stats['LAST_PIC'] ), 'gallery_sql_queries' );          
                    $DB->simple_exec();

                    $info = array_merge( $info, $DB->fetch_row() );

                    $info['date']        = $std->get_date( $stats['LAST_TIME'], 'LONG' ); 
                    $info['last_pic']    = "<a href='{$ibforums->base_url}act=module&amp;module=gallery&amp;cmd=si&amp;img={$info['id']}'>{$info['caption']}</a>";
                    $info['last_poster'] = make_name_link( $info['mid'], $info['mname'] );
                }
                else
                {
                    $info['date']        = $ibforums->lang['none'];
                    $info['last_pic']    = $ibforums->lang['none'];
                    $info['last_poster'] = $ibforums->lang['none'];
                }
                $info['link'] = "{$ibforums->base_url}act=module&amp;module=gallery&amp;cmd=sc&amp;op=user";
            }

            if( $user_cat && $ibforums->vars['gallery_album_position'] == 'top' )
            {
                if( $this->check_memcat_acccess() )
                {
                    $this->output .= $this->html->cat_row( $info );
                }
            }

А подом редакти шаблон панели управления юзера. Я не помню что там, но надо удалить все, что касается галереи.
 
дайте мне для Ipb 2.1.0 нормальный русский язык а то та сцилка с англ. языком... :bang:

ой точнее русскую админку...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх