15.12.2012, 11:34
(15.12.2012, 11:19)pcworld schrieb: [ -> ]Ich hoffe mal, das mit der SQL-Injection ist ein Witz... o.OWarum sollte das ein Witz sein?

(15.12.2012, 11:19)pcworld schrieb: [ -> ]Ich hoffe mal, das mit der SQL-Injection ist ein Witz... o.OWarum sollte das ein Witz sein?
(15.12.2012, 11:34)StefanT schrieb: [ -> ]Warum sollte das ein Witz sein?Bei der Sicherheit machen wir keine Scherze.
--- editpost.php 2012-05-27 12:00:10.000000000 +0200
+++ editpost.php 2012-12-12 13:33:00.000000000 +0100
@@ -6,7 +6,7 @@
* Website: http://mybb.com
* License: http://mybb.com/about/license
*
- * $Id: editpost.php 5746 2012-02-03 10:03:25Z Tomm $
+ * $Id$
*/
define("IN_MYBB", 1);
@@ -393,14 +393,13 @@
if($forumpermissions['canpostattachments'] != 0)
{ // Get a listing of the current attachments, if there are any
$attachcount = 0;
+ $posthash_query = '';
+
if($posthash)
{
- $posthash_query = "posthash='{$posthash}' OR ";
- }
- else
- {
- $posthash_query = "";
+ $posthash_query = "posthash='".$db->escape_string($posthash)."' OR ";
}
+
$query = $db->simple_select("attachments", "*", "{$posthash_query}pid='{$pid}'");
$attachments = '';
while($attachment = $db->fetch_array($query))
(15.12.2012, 11:41)pcworld schrieb: [ -> ]Schickt einen Tag vor dem Release eine Mail an alle raus, in der beschrieben wird, dass am nächsten Tag um eine bestimmte Uhrzeit ein sehr wichtiges Sicherheitsupdate kommen wird.So genau kann das gar nicht geplant werden, wir können schließlich erst nach dem Release (das mitten in der Nacht lag) überhaupt hier anfangen. Bis die Pakete gepackt sind, die Ankündigung erstellt und der Newsletter versendet ist (und da ist noch mehr zu tun), dauert es auch noch einige Zeit.
(15.12.2012, 11:56)StefanT schrieb: [ -> ]So genau kann das gar nicht geplant werden, wir können schließlich erst nach dem Release (das mitten in der Nacht lag) überhaupt hier anfangen. Bis die Pakete gepackt sind, die Ankündigung erstellt und der Newsletter versendet ist (und da ist noch mehr zu tun), dauert es auch noch einige Zeit.Genau deswegen könnte man die Ankündigung auch erst dann abschicken, wenn das Release intern zu 100% fertiggestellt wurde. Nach dem Vorbild von diesem Pre-Release Announcement for MediaWiki.
(15.12.2012, 11:56)StefanT schrieb: [ -> ]Dazu ist die Sicherheitslücke auch nur eingeschränkt ausnutzbar.Das ist jetzt wie zu verstehen?
(15.12.2012, 11:41)pcworld schrieb: [ -> ]Sorry, auf den ersten Blick lag mir halt die Vorstellung etwas fern, dass eine solche Sicherheitslücke sich so lange in MyBB halten würde.
(15.12.2012, 11:41)pcworld schrieb: [ -> ]Aber trotzdem danke an die, die es gefunden und gefixt haben
$l['error_usernametaken'] = "The username you have chosen is already registered. If you have previously registered on these forums, please <a href=\"member.php?action=login\">login</a>.";
-$l['error_usernametaken'] = "The username you have chosen is already registered.";
+$l['error_usernametaken'] = "The username you have chosen is already registered. If you have previously registered on these forums, please <a href=\"member.php?action=login\">login</a>.";