Перейти к публикации

Рекомендованные сообщения

Второй день бьюсь с данной проблемой. Если в адресе прописать

<script>alert("cookie: "+document.cookie)</script>

(работает практическе везде)

Данный код сробатывает. Если прописать просто в alert произвольный текст, то двиг блогирует запрос. Также страница профиля. Если в subaction подставить js код он тоже работает. Если отключить чпу, то защита работает. Почему та subaction не проходит проверки при включеном чпу. Почему так получается? (это октуально во всех версиях движка.)

Пробывал много вариантов для исправления. Один из них который должен работать, но почему та не сробатывает.

функция check_xss()

добавил

|| (strpos($url, '"script"') !== false)

также в эту же функцию прописывал

if(preg_match("/script|http|<|>|<|>|SELECT|UNION|UPDATE|exe|exec|INSERT|tmp/i", $url)){die("Hacking attempt!");}

и еще много чего перепробывал. Все без результата.

Ссылка на сообщение
Поделиться на других сайтах

Ничего непонятно. Куда вы что прописываете и что у вас работает? Ссылку на конретную страницу дайте, по которой у вас срабатывает <script>alert("cookie: "+document.cookie)</script>

Ссылка на сообщение
Поделиться на других сайтах

Сайт стоит на компе. Сейчас посмотрел у вас на демо версии, все нормально работает. Теперь фообще ничего не понимаю почему тогда у меня сробатывает. Попробывал в htaccess задать ошибку на 404 теперь если в конец url поставлять <script>alert("cookie: "+document.cookie)</script> то соотвествено на 404 страницу кидает. А вот subaction почему та все равно не проверяется. Вообщем похоже причина в настройке сервера....

(без 404 ошибки у меня код сробатывал.)

Ссылка на сообщение
Поделиться на других сайтах

Вероятно вы пользуетесь неоригинальными файлами скрипта, потому как код <script>alert("cookie: "+document.cookie)</script> не должен выполняться нигде и никогда и ни при каких настройках сервера.

Ссылка на сообщение
Поделиться на других сайтах

Вероятно вы пользуетесь неоригинальными файлами скрипта, потому как код <script>alert("cookie: "+document.cookie)</script> не должен выполняться нигде и никогда и ни при каких настройках сервера.

В данный момент я смотрю демо версию, скаченую с вашего сайта. Версия 9.7 Думал лицензию взять, но пока не знаю...

Изменено пользователем kuller
Ссылка на сообщение
Поделиться на других сайтах

В данный момент я смотрю демо версию, скаченую с вашего сайта. Версия 9.7 Думал лицензию взять, но пока не знаю...

Вообще то в демоверсии исходный код закрыт, а вы там судя по всему производите какие то действия над файлами, редактируете их. Вы точно не демоверсией пользуетесь.

И я вас попросил конкретный URL, который вы пишите в браузере после чего у вас выполняется JS код и вы видите в браузере куки, потому как данный код, если он выполняется, должен показать куки браузера.

Ссылка на сообщение
Поделиться на других сайтах

тогда я наверно путаю... в нем только ini зашифрован..... Тему можно закрыть. Только у меня еще вопрос. После оплаты лицензии, в течении какого времяни я получу скрипт?

Ссылка на сообщение
Поделиться на других сайтах

После оплаты лицензии, в течении какого времяни я получу скрипт?

сразу автоматически, как только оплата будет получена.

Ссылка на сообщение
Поделиться на других сайтах

Присоединяйтесь к обсуждению

Вы можете опубликовать сообщение сейчас, а зарегистрироваться позже. Если у вас есть аккаунт, войдите в него для написания от своего имени.

Гость
Ответить в тему...

×   Вставлено в виде отформатированного текста.   Вставить в виде обычного текста

  Разрешено не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отобразить как ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставить изображения напрямую. Загрузите или вставьте изображения по ссылке.

×
×
  • Создать...