Në motorin për krijimin e web-forumeve u zbuluan disa , që lejojnë organizimin e një sulmi të shumëfishtë për ekzekutimin e kodit PHP të rremë në server. Problematika është eliminuar në lëshimin .
Dobita e parë është e pranishme në modulet e publikimit dhe dërgimit të mesazheve private, dhe lejon injektimin e kodit JavaScript (XSS) që do të ekzekutohet në shfletues gjatë shikimit të publikimit ose mesazhit të pranuar. Injeksioni i JavaScript është i mundur për shkak të një transformimi të papërshtatshëm në HTML të BBCode të përfshira. Në veçanti, etiketat
«
dhe ajo, gjatë përpunimit të BBCode «» do të transformohet në etiketën
‹iframe src="youtube.com/xyz[url]http://onload=evilCode()[/url]">‹/iframe›
, dhe pas përpunimit të BBCode të tjera në
‹iframe src="youtube.com/xyz‹a href="http://onload=evilCode()">..»›‹/iframe›
Për pasojë, thonjëza e dyfishtë në ‘href="‘ mbyll atributin «src» dhe onLoad përpunohen në kontekstin e iframe.
Dobita e dytë lejon, nëse ka të drejta administratori të forumit, të ruajë një skenar PHP në sistemin e skedarëve të web-serverit dhe të mundësojë ekzekutimin e tij. Problemi është i pranishëm në kodin e menaxhimit të stileve për temën aktive, e cila lejon gjenerimin e skedarëve CSS të rinj. Skedarët e tillë ruhen me shtimin e përfundimit «.css», por madhësia e fushës në Baza të Dhënash me emrin e skedarit është e kufizuar në 30 karaktere. Pra, mund të emërtohet skedari «26simbols.php.css». Gjatë shkrimit në Baza të Dhënash do të shuhen karakteret e tepërta dhe në fund do të ruhet emri «26simbols.php». Më pas, përmes panelit të administratorit të forumit, mund të gjenerohet një stil i ri dhe skedari do të ruhet në katalogun «cache» me përfundimin php.
Për të kryer një sulm, sulmuesi mund të dërgojë administratorit të forumit një mesazh të formatuar posaçërisht ose të publikojë një mesazh të tillë në forum. Gjatë shikimit të këtij mesazhi në shfletues në kuadër të sesionit aktual në forum dhe me të drejtat e përdoruesit që shikon mesazhin, do të ekzekutohet kodi JavaScript i caktuar nga sulmuesi. Nëse mesazhin e sheh administratori, atëherë për ekzekutimin e kodit PHP në kontekstin e një sesioni të privilegjuar shfrytëzohet dobita e dytë.
Burimi: opennet.ru
