Русский English Deutsch Українська Қазақша

Next Generation CMS :: Форум поддержки

Заинтересовала наша система? Тогда этот форум для Вас!

Вы не вошли.

#1 2012-05-14 15:36:01

cmsTester
Участник
Откуда: Город-На-Болоте
Здесь с 2011-10-09
Сообщений: 45
Рейтинг :   

Changeset [994]

Всем привет! :)

Уважаемые Специалисты!

Подскажите пожалуйста, есть ли смысл устанавливать обновление против "воровства авторизационной cookie через обнаруженные XSS уязвимости", если в настройках авторизации в значении "Запоминать пользователя" выбрано "Нет"?

Заранее СПАСИБА! :)

Отредактировано cmsTester (2012-05-14 15:36:22)

Вне форума

#2 2012-05-14 17:44:06

vitaly
Администратор
Откуда: Россия
Здесь с 2008-10-08
Сообщений: 2,788
Рейтинг :   115 

Re: Changeset [994]

cmsTester, есть smile
При желании можешь накатить только этот changeset - он затрагивает всего пару файлов и единственное что делает - выставляет фраг "httpOnly" для авторизационных кук. Тем самым предотвращает доступ JavaScript'а к этой cookie (и не позволяет её украсть в случае обнаружения какой-либо уязвимости).

Вне форума

#3 2012-05-15 11:23:53

cmsTester
Участник
Откуда: Город-На-Болоте
Здесь с 2011-10-09
Сообщений: 45
Рейтинг :   

Re: Changeset [994]

На 9.2 не пошло. Показывает белый экран.

И на 9.3 тоже не пошло... Ругается:

NGCMS Runtime error: Call to undefined function loadPermissions()
[ 1]: Call to undefined function loadPermissions()

Stack trace
Line #    File name
308    /home/бла-бла-бла/public_html/engine/core.php

А вот, кстати, ещё вопрос: если в настройках безопасности выбрано не использовать cookies для авторизации, то в этом случае чейнджсет продолжает быть актуальным или уже нет?

Отредактировано cmsTester (2012-05-17 10:45:07)

Вне форума

Сейчас в этой теме пользователей: 0, гостей: 1
[Bot] ClaudeBot

Подвал форума

Под управлением FluxBB 1.5.11
Модифицировал Visman

[ Сгенерировано за 0.010 сек, 7 запросов выполнено - Использовано памяти: 512.68 Кбайт (Пик: 550.21 Кбайт) ]