abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 00:11 | Nová verze

    Homebrew (Wikipedie), správce balíčků pro macOS a od verze 2.0.0 také pro Linux, byl vydán ve verzi 7.0.0. Pro sandboxing se na Linuxu nově používá Landlock místo Bubblewrap. Na stránce Homebrew Formulae lze procházet seznamem balíčků. K dispozici jsou také různé statistiky.

    Ladislav Hagara | Komentářů: 0
    včera 23:33 | Nová verze

    Správce fotografií Shotwell byl vydán ve verzi 33.0 (GitLab). Hlavní novinkou v tomto vydání po dvou letech je přechod na GTK4.

    ʚĭɞ 🍉 | Komentářů: 0
    včera 01:44 | Komunita

    Na YouTube byly publikovány videozáznamy přednášek a na Flickru fotografie z konference EuroPython 2026.

    Ladislav Hagara | Komentářů: 0
    12.9. 18:11 | Nová verze

    Byl vydán Debian 13.7, tj. sedmá opravná verze Debianu 13 s kódovým názvem Trixie. Řešeny jsou především bezpečnostní problémy, ale také několik vážných chyb. Instalační média Debianu 13 lze samozřejmě nadále k instalaci používat. Po instalaci stačí systém aktualizovat.

    Ladislav Hagara | Komentářů: 0
    12.9. 02:00 | Zajímavý článek

    Jiří Eischmann se v příspěvku Fiasko jménem W Social na svém blogu věnuje evropské sociální síti W: "W Social je příkladem toho, že se problémy sociální sítí nedají řešit od exekutivního stolu. Když na začátku tohoto roku v Davosu oznámili vznik nové sociální sítě W Social, politici se mohli přetrhnout ve chvalozpěvech. Konečně evropská sociální síť a ještě s ověřením identity. … Jak se ukázalo, když v Davosu W Social oznamovali, neměli kromě

    … více »
    Ladislav Hagara | Komentářů: 19
    11.9. 18:00 | Bezpečnostní upozornění

    Výrobce hardwarových kryptoměnových peněženek Trezor upozorňuje na bezpečnostní incident u společnosti Brevo, kterou využívá k odesílání newsletterů. Útočník na e-mailové adresy odeslal phishingový e-mail.

    Ladislav Hagara | Komentářů: 5
    11.9. 14:33 | Komunita

    Clement "Clem" Lefebvre publikoval souhrn dění v Linux Mintu za srpen 2026. Aplikace XApp mají vlastní webovou stránku xapp-project.org. Představena byl čtečka EPUB s názvem Xepub a kalendář Clockenstein.

    Ladislav Hagara | Komentářů: 0
    11.9. 11:44 | Nová verze

    Byla vydána nová verze 3.2.6 svobodné aplikace pro úpravu a vytváření rastrové grafiky GIMP (GNU Image Manipulation Program). Přehled novinek v oznámení o vydání a v souboru NEWS na GitLabu. Nový GIMP je již k dispozici také na Flathubu.

    Ladislav Hagara | Komentářů: 0
    11.9. 11:33 | Nová verze

    Bylo vydáno Ubuntu 24.04.5 LTS, tj. páté opravné vydání Ubuntu 24.04 LTS s kódovým názvem Noble Numbat. Přehled novinek a oprav na poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    11.9. 04:33 | Komunita

    Švýcarsko testuje přechod z Microsoft 365 na FOSS, konkrétně balík openDesk (Wikipedie) od německé státní společnosti ZenDiS (Wikipedie), s cílem posílit digitální suverenitu.

    Ladislav Hagara | Komentářů: 10
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (4%)
     (21%)
     (29%)
     (7%)
     (5%)
     (2%)
     (14%)
     (21%)
    Celkem 2661 hlasů
     Komentářů: 31, poslední 13.8. 00:27
    Rozcestník

    Timthumb PHP skript může být zneužit k útoku

    Timthumb PHP skript, který je používán mnoha tématy WordPressu k změnám velikosti obrázků, může být zneužit k načtení a spuštění podvrhnutého kódu na server. Timthumb obsahuje seznam domén, ze kterých vzdáleně načítá a upravuje obrázky. Při načítání obrázku ale nekontroluje celou URL, ale pouze to, zda obsahuje jméno některé z povolených domén. Tedy v případě, že povolenou doménou je blogger.com, bez problému je akceptována i http://blogger.com.evilhackersite.com/ či kterákoli jiná podvrhnutá URL.

    3.8.2011 19:55 | Migi | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    Migi avatar 3.8.2011 20:03 Migi | skóre: 59 | blog: Mig_Alley
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může výt zneužit k útoku
    veselá chybička v nadpisu, autor by se měl stydět :-D
    David Watzke avatar 3.8.2011 20:30 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může výt zneužit k útoku
    Opravil jsem to. Btw, měl jsem za to, že jsi taky správce zpráviček.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    3.8.2011 21:09 D''
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    sed s/".com"/".com/"/g zoznam_povolenych_url ?
    4.8.2011 02:02 zulu
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    ne
    4.8.2011 09:48 M___
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    http://evilhackersite.com/blogger.com/...
    4.8.2011 11:21 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    $allowedSites = array (
    	'flickr.com',
    	'picasa.com',
    	'blogger.com',
    	'wordpress.com',
    	'img.youtube.com',
    	'upload.wikimedia.org',
    	'photobucket.com',
    );
    
    $url = ...
    $host = parse_url($url,PHP_URL_HOST);
    
    $ok = false;
    foreach($allowedSites as $site){
      if(ereg($site.'$', $host)){
        $ok = true;
        break;
      }
    }
    
    if($ok){
      ...
    }
    
    4.8.2011 11:28 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    A oprava opravy, radek 16 by mel byt:
    if(ereg('^(.*\.)?'.$site.'$', $host)){
    Josef Kufner avatar 4.8.2011 11:56 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    Takže pokud dáme do whitelistu doménu upload.wikimedia.org, tak si stačí podvrhnout doménu upload-wikimedia.org a máme hotovo?
    Hello world ! Segmentation fault (core dumped)
    4.8.2011 21:38 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    Presne tak :)

    tedy pred ifem jeste
    $site = strtr($site,array('.'=>'\.'));
    ted uz by to na domenu a subdomeny pasovat mohlo ?
    Josef Kufner avatar 4.8.2011 11:22 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    if ($allowed == parse_url($url, PHP_URL_HOST)) { ... }
    Hello world ! Segmentation fault (core dumped)

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.