За последние 24 часа нас посетили 22685 программистов и 1221 робот. Сейчас ищут 750 программистов ...

Алярма пользователям SwiftMailer и PHPMailer.

Тема в разделе "Прочее", создана пользователем Fell-x27, 27 янв 2017.

  1. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.155
    Симпатии:
    1.769
    Адрес:
    :сердА
    В общем, я просто оставлю это здесь, на всякий случай, мало ли кто не в курсе.
     
    Anhk, denis01, mahmuzar и 3 другим нравится это.
  2. Zuldek

    Zuldek Старожил

    С нами с:
    13 май 2014
    Сообщения:
    2.381
    Симпатии:
    344
    Адрес:
    Лондон, Тисовая улица, дом 4, чулан под лестницей
    Спасибо
     
  3. alexblack

    alexblack Старожил

    С нами с:
    20 янв 2016
    Сообщения:
    640
    Симпатии:
    381
    Наглядный пример что бывает когда не придерживаешься правила filter input escape output
     
  4. MouseZver

    MouseZver Суперстар

    С нами с:
    1 апр 2013
    Сообщения:
    7.752
    Симпатии:
    1.322
    Адрес:
    Лень
    хехе, помним(с)
     
  5. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.155
    Симпатии:
    1.769
    Адрес:
    :сердА
    Так или иначе, но в каждом из проектов уже есть патчи, исправляющие проблему, главное - обновиться.
     
  6. artoodetoo

    artoodetoo Суперстар
    Команда форума Модератор

    С нами с:
    11 июн 2010
    Сообщения:
    11.076
    Симпатии:
    1.237
    Адрес:
    там-сям
    Были на форуме рассуждения надо ли вообще валидировать поле email…
     
  7. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.155
    Симпатии:
    1.769
    Адрес:
    :сердА
    Если бы почта отсылалась не через коммандную строку, можно было бы не валидировать - просто отправляем письмо, если пользователь его активировал, значит адрес верный. Остальное от лукавого и не стоит выеденного яйца, потому что адрес может быть валидным, но не верным. Но тут беда в том, что грамотно составленный невалидный адрес позволяет получить доступ к серверу. И сейчас, потенциально, тысячи джумл, вордпрессов, прочих пхпББ, и просто тысячи сайтов на том же yii, владельцы которых не следят за новостями и не обновляют то, что и так хорошо работает, находятся под ударом.
    --- Добавлено ---
    Под ударом, который любой школьник может сделать за секунду.
     
  8. alexblack

    alexblack Старожил

    С нами с:
    20 янв 2016
    Сообщения:
    640
    Симпатии:
    381
    Ну тут опять же,если совсем не проверять поле email, то подобного вида строка
    Код (Text):
    1. some-email-address@example.com
    2. CC: another-email-address@example.com, yet-another-email-addresses@example.com, etc-etc@example.com
    Превратит твою форму в спамера.
     
  9. Fell-x27

    Fell-x27 Суперстар
    Команда форума Модератор

    С нами с:
    25 июл 2013
    Сообщения:
    12.155
    Симпатии:
    1.769
    Адрес:
    :сердА
    О крайностях речь не идет. Речь идет о том, что достаточно встроенной в пхп фильтрации, где для email отведен отдельный фильтр.
     
  10. Zuldek

    Zuldek Старожил

    С нами с:
    13 май 2014
    Сообщения:
    2.381
    Симпатии:
    344
    Адрес:
    Лондон, Тисовая улица, дом 4, чулан под лестницей
    кто-то там спрашивал зачем композер, континьос-интегрейшн и т.п. Вот как раз ответ на вопрос что ни на есть практичный: дёрнул апдейт, тимсити задеплоил релиз. Никаких тебе ручных ковыряний.