Langue
Carte des utilisateurs
🎨 Skin viewer
Anniversaire
Aucun anniversaire à venir
Galeries Photo
Petites Annonces

0 Annonce(s) publiée(s)

Divers
Sports
nature
Cat de test

Consulter

Glossaire
icon_npds_glossaire

A | B | C | D | E | F | G | H | I | J | K | L | M | N | O | P | Q | R | S | T | U | V | W | X | Y | Z | Autres

Agenda

Février
2026

L M M J V S D
1
2 3 4 5 6 7 8
9 10 11 12 13 14 15
16 17 18 19 20 21 22
23 24 25 26 27 28
Jour avec événement(s)
Jour férié

Index du forum »»  Road map développement »» [Résolu] - nouvelle faille xss

[Résolu] - nouvelle faille xss#1481

2Contributeur(s)
Nicolas2jpb
2 Modérateur(s)
phrjpb
Nicolas2 Nicolas2icon_post
trouver une nouvelle faille xss toujours dans user

si le block membre et activer via la gestion des blocks et si l'utilisateur active sont block membre et qu'il injecte du javascrip dans la description de sa page via sont profile sa passe !

concerne la function save_home() dans user.php

     

if ($ublockon) $ublockon=1; else $ublockon=0;
$ublock = FixQuotes($ublock);


Correction :


if ($ublockon) $ublockon=1; else $ublockon=0;
$ublock = removeHack(FixQuotes($ublock));


jpb jpbicon_post
ah non lol !!!!

mais tu penses que c'est grave ?
car oui il peut mettre du js mais cela n'affectera que lui même ?
non ? je vois mal comment il pourrait faire des dégats vu que ce bloc n'est servi qu'a cet utilisateur et donc que le js du bloc ne sera dispo que pour cet utilisateur ???
L'eau goutte à  goutte finit toujours par percer la pierre...
Nicolas2 Nicolas2icon_post
si le membre est un con mal attentionner sa reste une porte ouverte non ?

a toi de voir si cela vaux vraiment la peine d'y remédier
 Message édité par : Nicolas2 / 06-03-2021 21:35
jpb jpbicon_post
oui tu as raison sur le principe
mais c'est comme le covid faut voir ce que les médecins appelle le bénéfice / risque .... lol

- d'un côté ça peut protéger d'un utilisateur mal attentionné (mais malgré la puissance de js je ne vois pas une attaque majeure venant d'un js qui ne soit écrit que pour un utilisateur ??? mais bon je ne suis pas un hacker aussi lol )

- d'un autre côté ça pénalise un user qui veux se mettre un petit js sympa dans son bloc ....?
L'eau goutte à  goutte finit toujours par percer la pierre...
Nicolas2 Nicolas2icon_post
oui donc pas vraiment de risque !
jpb jpbicon_post
oui nico je crois ... et espère qu'on ne se trompe pas mais on reste dans une attitude positive et de confiance vis à vis des utilisateurs et ça je pense que c'est bien
L'eau goutte à  goutte finit toujours par percer la pierre...
Nicolas2 Nicolas2icon_post
je ne pense pas qu'on ce trompe et je suis d'accord avec toi sur ce que dit plus haut 😉
jpb jpbicon_post
ok je clos alors !
L'eau goutte à  goutte finit toujours par percer la pierre...