PostNuke - Vulnérabilité : SQL injection : pnVarPrepForStore()'
Auteur Sujet

Post 
Bonjour,

Une vulnérabilité potentiel a été trouvé dans la méthode de filtrage des données pnVarPrepForStore
Si vous avez un site tournant sous pn0.764, il vous faut désactiver les MAGIC_QUOTES pour vous protéger.

Pour désactiver les MAGIC_QUOTES mettez dans un .htaccess à la racine :
php_flag magic_quotes_gpc Off
php_flag magic_quotes_runtime Off
php_flag magic_quotes_sybase Off

Merci à mumuri d'avoir levé l'alerte sur ce site.


Source :
http://www.postnuke-france.org/module-Forum-viewtopic-topic-2974-start-0.html
http://community.postnuke.com/modul...topic-54332.htm
http://www.securityfocus.com/bid/28407
http://www.developpez.net/forums/showthread.php?t=228390



Lien vers l'Article

Données personnelles Accueil

Post 
Citation :
Pour désactiver les MAGIC_QUOTES mettez dans un .htaccess à la racine

Pour ce qui concerne les permissions du fichier .htaccess 644?

http://www.jfk-assassinat.com
Données personnelles Accueil

Post 
pinau a écrit :
Citation :
Pour désactiver les MAGIC_QUOTES mettez dans un .htaccess à la racine

Pour ce qui concerne les permissions du fichier .htaccess 644?



Oui c'est suffisant. icon_wink

-------------------------------------------
...n'oubliez pas que l'outil Recherche est votre ami !
...bien souvent il répond à nos questions avant même que l'on ne se les pose ! ^^
Données personnelles Accueil

Post 
Merci pour l'info.
Toutefois la manip donne en page admin:
Remarque : La fonction magic_quotes_gpc est désactivée !
Remarque : La fonction register_globals est activée !

Si la première partie est OK puisque c'est l'effet recherché, quid de la seconde (fonction register_globals activée)? icon_confused

http://www.jfk-assassinat.com
Données personnelles Accueil

Post 
Essaye d'ajouter :

php_flag register_globals Off

Mais cela signifie que le configuration de php faite par ton hébergeur n'est pas très efficace...

-------------------------------------------
...n'oubliez pas que l'outil Recherche est votre ami !
...bien souvent il répond à nos questions avant même que l'on ne se les pose ! ^^
Données personnelles Accueil

Post 
Merci pour l'info. Cà a marché.
Je n'ai plus que:
Remarque : La fonction magic_quotes_gpc est désactivée !
Ce qui était l'effet recherché.
Bonne soirée.

http://www.jfk-assassinat.com
Données personnelles Accueil
Post 
salut

chez OVH il faut mettre ce code dans le fichier htaccess

  1. SetEnv MAGIC_QUOTES 0 

icon_wink ca marche
  1. Panneau d'Administration PostNuke (0.7.6.4) 
  2. Remarque : La fonction magic_quotes_gpc est désactivée ! 


"bonjour chez Vous"
Données personnelles Accueil