abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 14:33 | IT novinky

    Meta představila prototyp náramku, který snímá elektrickou aktivity svalů (povrchová elektromyografie, EMG) a umožňuje jemnými gesty ruky a prstů ovládat počítač nebo různá zařízení. Získané datové sady emg2qwerty a emg2pose jsou open source.

    Ladislav Hagara | Komentářů: 0
    včera 14:22 | Nová verze

    Byla vydána (𝕏) nová verze 25.7 open source firewallové a routovací platformy OPNsense (Wikipedie). Jedná se o fork pfSense postavený na FreeBSD. Kódový název OPNsense 25.7 je Visionary Viper. Přehled novinek v příspěvku na fóru.

    Ladislav Hagara | Komentářů: 0
    včera 13:33 | IT novinky

    Před 40 lety, 23. července 1985, společnost Commodore představila první počítač Amiga. Jednalo se o počítač "Amiga od Commodore", jenž byl později pojmenován Amiga 1000. Mělo se jednat o přímou konkurenci počítače Apple Macintosh uvedeného na trh v lednu 1984.

    Ladislav Hagara | Komentářů: 2
    včera 06:00 | IT novinky

    T‑Mobile USA ve spolupráci se Starlinkem spustil službu T-Satellite. Uživatelé služby mohou v odlehlých oblastech bez mobilního signálu aktuálně využívat satelitní síť s více než 650 satelity pro posílání a příjem zpráv, sdílení polohy, posílání zpráv na 911 a příjem upozornění, posílání obrázků a krátkých hlasových zpráv pomocí aplikace Zprávy Google. V plánu jsou také satelitní data.

    Ladislav Hagara | Komentářů: 5
    23.7. 21:55 | Komunita

    Společnost Proxmox Server Solutions stojící za virtualizační platformou Proxmox Virtual Environment věnovala 10 000 eur nadaci The Perl and Raku Foundation (TPRF).

    Ladislav Hagara | Komentářů: 2
    23.7. 21:22 | Bezpečnostní upozornění

    Byla vydána nová verze 2.4.65 svobodného multiplatformního webového serveru Apache (httpd). Řešena je bezpečnostní chyba CVE-2025-54090.

    Ladislav Hagara | Komentářů: 0
    23.7. 14:22 | IT novinky

    Společnost Proton AG stojící za Proton Mailem a dalšími službami přidala do svého portfolia AI asistenta Lumo.

    Ladislav Hagara | Komentářů: 7
    23.7. 12:22 | IT novinky

    Amazon koupil společnost Bee zaměřenou na nositelnou osobní AI aktuálně nabízející náramek Pioneer (YouTube) s mikrofony zaznamenávající vše kolem [𝕏, LinkedIn].

    Ladislav Hagara | Komentářů: 6
    23.7. 04:33 | IT novinky

    Společnost Teufel nedávno představila svůj první open source Bluetooth reproduktor MYND.

    Ladislav Hagara | Komentářů: 12
    22.7. 20:00 | Nová verze

    Byla vydána verze 4.2 multiplatformního integrovaného vývojového prostředí (IDE) pro rychlý vývoj aplikaci (RAD) ve Free Pascalu Lazarus (Wikipedie). Využíván je Free Pascal Compiler (FPC) 3.2.2.

    Ladislav Hagara | Komentářů: 0
    Kolik tabů máte standardně otevřeno ve web prohlížeči?
     (28%)
     (25%)
     (6%)
     (5%)
     (5%)
     (2%)
     (3%)
     (28%)
    Celkem 120 hlasů
     Komentářů: 15, poslední včera 15:10
    Rozcestník

    Timthumb PHP skript může být zneužit k útoku

    Timthumb PHP skript, který je používán mnoha tématy WordPressu k změnám velikosti obrázků, může být zneužit k načtení a spuštění podvrhnutého kódu na server. Timthumb obsahuje seznam domén, ze kterých vzdáleně načítá a upravuje obrázky. Při načítání obrázku ale nekontroluje celou URL, ale pouze to, zda obsahuje jméno některé z povolených domén. Tedy v případě, že povolenou doménou je blogger.com, bez problému je akceptována i http://blogger.com.evilhackersite.com/ či kterákoli jiná podvrhnutá URL.

    3.8.2011 19:55 | Migi | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    Migi avatar 3.8.2011 20:03 Migi | skóre: 59 | blog: Mig_Alley
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může výt zneužit k útoku
    veselá chybička v nadpisu, autor by se měl stydět :-D
    David Watzke avatar 3.8.2011 20:30 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může výt zneužit k útoku
    Opravil jsem to. Btw, měl jsem za to, že jsi taky správce zpráviček.
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    3.8.2011 21:09 D''
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    sed s/".com"/".com/"/g zoznam_povolenych_url ?
    4.8.2011 02:02 zulu
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    ne
    4.8.2011 09:48 M___
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    http://evilhackersite.com/blogger.com/...
    4.8.2011 11:21 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    $allowedSites = array (
    	'flickr.com',
    	'picasa.com',
    	'blogger.com',
    	'wordpress.com',
    	'img.youtube.com',
    	'upload.wikimedia.org',
    	'photobucket.com',
    );
    
    $url = ...
    $host = parse_url($url,PHP_URL_HOST);
    
    $ok = false;
    foreach($allowedSites as $site){
      if(ereg($site.'$', $host)){
        $ok = true;
        break;
      }
    }
    
    if($ok){
      ...
    }
    
    4.8.2011 11:28 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    A oprava opravy, radek 16 by mel byt:
    if(ereg('^(.*\.)?'.$site.'$', $host)){
    Josef Kufner avatar 4.8.2011 11:56 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    Takže pokud dáme do whitelistu doménu upload.wikimedia.org, tak si stačí podvrhnout doménu upload-wikimedia.org a máme hotovo?
    Hello world ! Segmentation fault (core dumped)
    4.8.2011 21:38 kdosi
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    Presne tak :)

    tedy pred ifem jeste
    $site = strtr($site,array('.'=>'\.'));
    ted uz by to na domenu a subdomeny pasovat mohlo ?
    Josef Kufner avatar 4.8.2011 11:22 Josef Kufner | skóre: 70
    Rozbalit Rozbalit vše Re: Timthumb PHP skript může být zneužit k útoku
    if ($allowed == parse_url($url, PHP_URL_HOST)) { ... }
    Hello world ! Segmentation fault (core dumped)

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.