Hallo, Gast! (Registrieren)

Letzte Ankündigung: MyBB 1.8.38 veröffentlicht (30.04.24)


Benutzer, die gerade dieses Thema anschauen: 1 Gast/Gäste
Diskussion: Sicherheitsupdate: MyBB 1.6.9 veröffentlicht
#12
(15.12.2012, 12:34)StefanT schrieb: Warum sollte das ein Witz sein? Confused Bei der Sicherheit machen wir keine Scherze.

Sorry, auf den ersten Blick lag mir halt die Vorstellung etwas fern, dass eine solche Sicherheitslücke sich so lange in MyBB halten würde.
Aber trotzdem danke an die, die es gefunden und gefixt haben Smile

Kleines Feedback bezüglich eines Sicherheitsupdates solcher Priorität:
Schickt einen Tag vor dem Release eine Mail an alle raus, in der beschrieben wird, dass am nächsten Tag um eine bestimmte Uhrzeit ein sehr wichtiges Sicherheitsupdate kommen wird.
So kann man sich vorbereiten, das Update innerhalb weniger Minuten einspielen und hoffen, dass niemand die Sicherheitslücke nach dem Release ausnutzen konnte.

Da ich sicher nicht der einzige bin, der danach gesucht hat, hier der Patch für die editpost.php:
Code:
--- editpost.php    2012-05-27 12:00:10.000000000 +0200
+++ editpost.php    2012-12-12 13:33:00.000000000 +0100
@@ -6,7 +6,7 @@
  * Website: http://mybb.com
  * License: http://mybb.com/about/license
  *
- * $Id: editpost.php 5746 2012-02-03 10:03:25Z Tomm $
+ * $Id$
  */

define("IN_MYBB", 1);
@@ -393,14 +393,13 @@
    if($forumpermissions['canpostattachments'] != 0)
    { // Get a listing of the current attachments, if there are any
        $attachcount = 0;
+        $posthash_query = '';
+
        if($posthash)
        {
-            $posthash_query = "posthash='{$posthash}' OR ";
-        }
-        else
-        {
-            $posthash_query = "";
+            $posthash_query = "posthash='".$db->escape_string($posthash)."' OR ";
        }
+
        $query = $db->simple_select("attachments", "*", "{$posthash_query}pid='{$pid}'");
        $attachments = '';
        while($attachment = $db->fetch_array($query))

Hier noch das komplette diff zwischen 1608_de und 1609_de: http://pastebin.com/09yENFvC
Zitieren


Nachrichten in diesem Thema
RE: Diskussion: Sicherheitsupdate: MyBB 1.6.9 veröffentlicht - von pcworld - 15.12.2012, 12:41

Möglicherweise verwandte Themen…
Thema Verfasser Antworten Ansichten Letzter Beitrag
  Diskussion: MyBB 1.8.38 veröffentlicht StefanT 37 2.422 31.05.2024, 17:01
Letzter Beitrag: bv64
  Diskussion: MyBB 1.8.37 veröffentlicht StefanT 14 1.905 24.02.2024, 21:37
Letzter Beitrag: StefanT
  Diskussion: Sicherheitsupdate: MyBB 1.8.36 veröffentlicht StefanT 4 1.340 29.08.2023, 10:34
Letzter Beitrag: Gerti
  Diskussion: MyBB 1.8.35 veröffentlicht StefanT 10 2.328 24.07.2023, 19:12
Letzter Beitrag: FlederMaus
  Diskussion: MyBB 1.8.34 veröffentlicht StefanT 12 4.108 27.06.2023, 15:43
Letzter Beitrag: blaufuchstom