PDA

Voir la version complète : Nouvelle faille XSS dans vBulletin 3.0.0 Release Candidate 4 !


Pitchoune
15/02/2004, 16h32
Ca n'arrête plus, le forum est truffé de failles, un vrai gruyère !

Un fichier de remplacement search.php est maintenant disponible pour la version RC4 pour combler une faille XSS potentielle. Cette faille existe uniquement sur la version RC4 à moins d'avoir autoriser les mots longs à être indexés dans les résultats de recherche (25 caractères et plus). Dans ce cas, toutes les versions de vBulletin 3.0.0 sont concernés. Ce patch devrait être compatible pour les versions RC2 et RC3 mais nous vous recommandons de mettre à jour votre forum en version RC4. La faille est disponible en pièce jointe sur le forum de vb.com (voir lien plus bas) et les packs de téléchargements ont été mis à jour.
http://www.vbulletin.com/forum/showthread.php?p=612756#post612756

:)

PS : pièce jointe non-attachée ici volontairement.

Eve_Ra
15/02/2004, 17h03
Non mais c'est pas vrai !!!! encore ?? :((

Plus ça va, plus il y a de failles et de bugs, on n'est pas prêts d'arriver à la Gold !

Gizmo
15/02/2004, 17h35
Comme je l'avais prévu, on en a pas fini avec les RC :p

Pitchoune
15/02/2004, 17h37
Vu le nombre grandissant de failles découvertes, je peux affirmer 2 choses :

1/ Une RC5 est prévu (quasiment sûr)
2/ Il devraient revoir tout le code de leurs pages PHP et voir si de nouvelles failles sont exploitables.

Darkstyler
15/02/2004, 19h33
Merci pour ces news ;)

Pfiouuu j'espère qu'après la rc5 il y aura la finale...

DiDzI
15/02/2004, 20h10
Merci pour l'info.

le memberlist.php devrais être vérifier.