Горбушка
Ищу её...
- Регистрация
- 2 Май 2008
- Сообщения
- 3.444
- Реакции
- 2.524
- Автор темы
- #1
DLE использует PHPMailer версии 5.2.16 (информация в файле upload\engine\classes\mail\class.phpmailer.php 39 строка).
Данная версия PHPMailer содержит критическую уязвимости, а именно:
25.12.2016, CVE-2016-10033 Уязвимость удалённого выполнения кода через PHPMailer
27.12.2016, CVE-2016-10045 Уязвимость удалённого выполнения кода через PHPMailer
На русском: Для просмотра ссылки Войдиили Зарегистрируйся
Для PHPMailer выпущен патч Для просмотра ссылки Войдиили Зарегистрируйся , однако настоятельно рекомендую обновиться до версии 5.2.21!
Для просмотра ссылки Войдиили Зарегистрируйся
Совместимость с DLE не проверялась! Беглый осмотр показал, что функции не претерпели значимых изменений, так что всё должно работать.
Не забываем, что class.phpmailer.php в DLE состоит из 2 файлов: class.phpmailer.php и class.smtp.php, идущими друг за другом.
Кто соберёт файл и протестирует на DLE удачно - не лишним будет выложить в топик.
P.s. во избежание воплей "Да DLE экранирует всё, бага не критична". Отвечу грубо, но тему закрою: если в гандоне не критичная дырка, а ты не хочешь залететь - ты пойдёшь и купишь целый... Использование библиотеки, в которой есть дыра, даже если ты этот кусок не используешь - зло!
P.p.s. удивляет, что разработчики DLE решили не выпускать промежуточный фикс данной уязвимости.
Данная версия PHPMailer содержит критическую уязвимости, а именно:
25.12.2016, CVE-2016-10033 Уязвимость удалённого выполнения кода через PHPMailer
27.12.2016, CVE-2016-10045 Уязвимость удалённого выполнения кода через PHPMailer
На русском: Для просмотра ссылки Войди
Для PHPMailer выпущен патч Для просмотра ссылки Войди
Для просмотра ссылки Войди
Совместимость с DLE не проверялась! Беглый осмотр показал, что функции не претерпели значимых изменений, так что всё должно работать.
Не забываем, что class.phpmailer.php в DLE состоит из 2 файлов: class.phpmailer.php и class.smtp.php, идущими друг за другом.
Кто соберёт файл и протестирует на DLE удачно - не лишним будет выложить в топик.
P.s. во избежание воплей "Да DLE экранирует всё, бага не критична". Отвечу грубо, но тему закрою: если в гандоне не критичная дырка, а ты не хочешь залететь - ты пойдёшь и купишь целый... Использование библиотеки, в которой есть дыра, даже если ты этот кусок не используешь - зло!
P.p.s. удивляет, что разработчики DLE решили не выпускать промежуточный фикс данной уязвимости.