Ergebnis 1 bis 7 von 7

Thema: Nickpage BUG

  1. #1
    Ehrenuser Avatar von KiLLzOnE
    Registriert seit
    20.09.2006
    Beiträge
    301

    Nickpage BUG

    Ein User wies mich gerade auf einen BUG bei mir hin.

    Hier seine Nickpage:

    http://www.knuddels-fever.de/vms/?co...ckpage&id=3467

    Er sagt man könne jeden html und php code dort einfügen.
    Wodurch er meine DB z.b. zerstören könnte per Script etc. !

    Nun meine Frage, ist das wirklich möglich?
    Wie kann ich den BUG beheben?

    File im Anhang !!

  2. #2
    Erfahrener Benutzer Avatar von SebbyPHM
    Registriert seit
    17.07.2006
    Beiträge
    844
    indem du einfach dort hinsetzt:
    htmlspecialchars ();

    bzw. es auf die homepage-adresse anwendest




    *edit*
    $nickpage = mysql_fetch_array(db_query("SELECT * FROM ".$db_prefix."_nickpage WHERE uid=".$id." LIMIT 1"));

    da drunter fügst du mal folgendes ein:
    foreach ($nickpage AS $name => $value) {
    $nickpage[$name] = htmlspecialchars($value);
    }
    Mit freundlichem Gruß
    SebbyPHM




  3. #3
    Ehrenuser Avatar von KiLLzOnE
    Registriert seit
    20.09.2006
    Beiträge
    301
    Kannst du die File bearbeiten und uppen?

    So das er das in keinem Feld anwenden kann?

  4. #4
    Erfahrener Benutzer Avatar von SebbyPHM
    Registriert seit
    17.07.2006
    Beiträge
    844
    hab dir da oben mal nen code gepostet^^
    Mit freundlichem Gruß
    SebbyPHM




  5. #5
    Ehrenuser Avatar von KiLLzOnE
    Registriert seit
    20.09.2006
    Beiträge
    301
    So hat meiner Ansicht nach geklappt.

    Nun hat er noch einen Account gemacht:

    http://www.knuddels-fever.de/vms/ind...ckpage&id=3379

    Er meint es geht noch immer. Angeblich.
    Auch droht er mir gerade damit, das solange ers noch kann, er meine DB Crashen will.

  6. #6
    Erfahrener Benutzer
    Registriert seit
    09.07.2006
    Beiträge
    326
    Also ich habe mir gerade den Quelltext angesehen und dieses Addon sollte ganz schnell wieder ans Reizbrett, mit jeder Eingabe kann ich jeden Befehl an die Datenbank senden den ich will.

    Es findet keine Prüfung des Querytag statt und dann kann man da ganz schnell mal probleme haben.

    Wendet euch bitte an den Progger des Scriptes...

  7. #7
    Erfahrener Benutzer Avatar von neoplacer
    Registriert seit
    23.07.2006
    Beiträge
    157
    taja leider gibt es leute die bugs ausnutzen also lieber in die Tonne damit.

Ähnliche Themen

  1. [s] VMS - Nickpage erweiterung
    Von aukweb im Forum [HD] Codeschnippsel
    Antworten: 2
    Letzter Beitrag: 24.02.2011, 15:07
  2. pn von der nickpage aus senden
    Von Kraemer84 im Forum [HD] Programmieren
    Antworten: 5
    Letzter Beitrag: 14.08.2010, 16:59
  3. [S] Nickpage VMS 1.2
    Von Muecke im Forum Scripte
    Antworten: 46
    Letzter Beitrag: 10.02.2009, 13:46
  4. Nickpage Add-On
    Von Ebmer im Forum Support zu Addons & Erweiterungen
    Antworten: 21
    Letzter Beitrag: 18.09.2007, 18:41
  5. Nickpage Add on
    Von jr-coolman im Forum Support zu Addons & Erweiterungen
    Antworten: 3
    Letzter Beitrag: 10.07.2007, 12:15

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •