Патч безопасности для 1.8

ЗАКРЫТО
#1 10 июня 2011 в 23:42
Внимание пользователи!

Одним хорошим человеком найдена бага безопасности и сообщена нам, на что незамедлительно был сделан патч.

Скачать патч.
Содержимое архива распаковать с заменой.

Для продвинутых — вот коммит.

Основной архив в разделе "скачать" так же обновлен.

И я категорически напоминаю в очередной раз — не пренебрегайте базовыми правилами безопасности, повторюсь:

— После установки дистрибутива на все ПАПКИ должны быть выставлены права 755, на все файлы 644;
Владельцем ваших файлов должен быть пользователь какой угодно, но НО НЕ тот от которого запускается веб сервер.;
— После чего на папки /images, /upload, /cache, /backup и всех вложенных в них выставляем права 777.(важно! для файлов .htaccess и index.html в этих директориях необходимо оставить права 644);
— Для файла /includes/config.inc.php выставляем права 777 ТОЛЬКО НА ВРЕМЯ КОНФИГУГРИРОВАНИЯ! После конфигурирования права на этот файл должны стоять 644. На саму папку /includes выставляем права 777 ТОЛЬКО на время установки InstantCms (для создания файла config.inc.php), после успешной установки выставить 755;
— Для php необходимо настроить дериктиву open_basedir, ограничив директорией вашей www папки;
— отключите ВСЕ диагностические сообщения вашего веб сервера (директивы для apache: ServerTokens Prod и ServerSignature Off)
#2 10 июня 2011 в 23:58

Для не продвинутых, как этот баг мог нам испортить настроение?:)

DARKSIDE

в чем суть вопроса? Мне публично описать как заюзать уязвимость?
#3 11 июня 2011 в 00:03

Для не продвинутых, как этот баг мог нам испортить настроение?:)

DARKSIDE
я думаю твое настроение испортится, если вдруг твой сайт поломают и устроят из него рассадник спам линков или еще какую-нить некрасивую хрень. Так что лучше попатчись ;)
А вообще написано же, что патч безопасности
#4 11 июня 2011 в 00:08
а для 1.7 это нужно ставить? у меня некоторые сайты ещё не обновлены.
#5 11 июня 2011 в 00:10

а для 1.7 это нужно ставить?

fact
да, НО только вручную накатывать отсюда
#6 11 июня 2011 в 09:34
стесняюсь спросить) объясните чуть подробней как и где назначить владельца файлов… ранее спрашивал, но не осилил. темный лес…
#7 11 июня 2011 в 11:38

объясните чуть подробней как и где назначить владельца файлов

PrazdNik
chown
#8 11 июня 2011 в 12:45
обновился, спасибо за найденый баг)
#9 11 июня 2011 в 16:10
основной архив в разделе "скачать" так же обновлен.
Используя этот сайт, вы соглашаетесь с тем, что мы используем файлы cookie.