<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимости</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html</link>
    <description>Спустя больше года с момента прошлого выпуска увидел свет (http://www.cacti.net/release_notes_0_8_7h.php)  релиз системы мониторинга Cacti 0.8.7h (http://www.cacti.net), отображающей изменения отслеживаемых параметров в виде наглядных графиков. В новой версии исправлено 63 ошибки, среди которых несколько уязвимостей: возможность подстановки SQL-кода через страницу входа в систему (login page) и ошибки, приводящие к размещению JavaScript-кода в контексте страниц Cacti (межсайтовый скриптинг).&lt;br&gt;&lt;br&gt;&amp;lt;center&amp;gt;&amp;lt;a href=&quot;http://www.cacti.net/get_image.php?image_id=43&amp;x=1095&amp;y=972&amp;quality=90&amp;aaaa=aaa.jpg&quot;&amp;gt;&amp;lt;img src=&quot;http://www.opennet.ru/opennews/pics_base/31860_1317098975.jpg&quot; style=&quot;border-style: solid; border-color: #e9ead6; border-width: 15px;&quot; title=&quot;&quot; border=0&amp;gt;&amp;lt;/a&amp;gt;&amp;lt;/center&amp;gt;&lt;br&gt;&lt;br&gt;&lt;br&gt;Из изменений также можно отметить:&lt;br&gt;&lt;br&gt;&lt;br&gt;-  Несколько оптимизаций производительности в poller, направленных на увеличение скорости опроса параметров сервисов.&lt;br&gt;-  Изменен размер шрифта по умолчанию;&lt;br&gt;-  Переработан мето...&lt;br&gt;&lt;br&gt;URL: http://www.cac</description>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (superuser)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#8</link>
    <pubDate>Tue, 27 Sep 2011 19:52:30 GMT</pubDate>
    <description>пруф http://svn.cacti.net/viewvc/cacti/tags/0.8.7h/auth_login.php?revision=6814&amp;view=markup&lt;br&gt;http://svn.cacti.net/viewvc/cacti/tags/0.8.7h/auth_login.php?r1=6257&amp;r2=6807&amp;view=patch&lt;br&gt;-$user = db_fetch_row(&quot;SELECT * FROM user_auth WHERE username = &apos;&quot; . $username . &quot;&apos; AND realm = 2&quot;);&lt;br&gt;+$user = db_fetch_row(&quot;SELECT * FROM user_auth WHERE username = &quot; . $cnn_id-&amp;gt;qstr($username) . &quot; AND realm = 2&quot;);&lt;br&gt;&lt;br&gt;странно, но перед этим делается&lt;br&gt;$username = sanitize_search_string($username);&lt;br&gt;которая в свою очередь&lt;br&gt;&lt;br&gt;/* sanitize_search_string - cleans up a search string submitted by the user to be passed&lt;br&gt;     to the database. NOTE: some of the code for this function came from the phpBB project.&lt;br&gt;   &#064;arg $string - the original raw search string&lt;br&gt;   &#064;returns - the sanitized search string */&lt;br&gt;function sanitize_search_string($string) &#123;&lt;br&gt;static $drop_char_match =   array(&apos;^&apos;, &apos;$&apos;, &apos;&amp;lt;&apos;, &apos;&amp;gt;&apos;, &apos;&#096;&apos;, &apos;&#092;&apos;&apos;, &apos;&quot;&apos;, &apos;&amp;#124;&apos;, &apos;,&apos;, &apos;?&apos;, &apos;~&apos;, &apos;+&apos;, &apos;&#091;&apos;, &apos;&#093;&apos;, &apos;&#123;&apos;, &apos;&#125;&apos;, &apos;#&apos;, &apos;;&apos;, &apos;!&apos;, &apos;=&apos;, &apos;*&apos;);&lt;br&gt;static $drop_char_replace = array(&apos; &apos;, &apos;</description>
</item>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (Клыкастый)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#7</link>
    <pubDate>Tue, 27 Sep 2011 18:52:50 GMT</pubDate>
    <description>1000 извинений, но sql инъекция с login page - это отличный код?&lt;br&gt;</description>
</item>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#6</link>
    <pubDate>Tue, 27 Sep 2011 16:14:26 GMT</pubDate>
    <description>Да забейте, автор стертого всего лишь ярый адепт культа &quot;вы тут все пи...сы, а я Д&#096;Артаньян&quot;. Говорят это лечится только путем 5-ведерной клизмы с патефонными иголками.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (name)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#4</link>
    <pubDate>Tue, 27 Sep 2011 10:30:35 GMT</pubDate>
    <description>обоснуйте и покажите нормальный код.&lt;br&gt;по моему мнению там отличный код.&lt;br&gt;</description>
</item>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (anon9)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#2</link>
    <pubDate>Tue, 27 Sep 2011 06:54:47 GMT</pubDate>
    <description>prepared statements можно использовать и без PDO, если вы об этом. А вообще их спасёт только переписывание всей системы с нуля. Потому что тот код что там сейчас - это полнейшая джигурда&lt;br&gt;</description>
</item>

<item>
    <title>Релиз системы мониторинга Cacti 0.8.7h с устранением уязвимо... (anon8)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/80488.html#1</link>
    <pubDate>Tue, 27 Sep 2011 05:45:53 GMT</pubDate>
    <description>&amp;gt; возможность подстановки SQL-кода&lt;br&gt;&lt;br&gt;покажите уже кто-нибудь им PDO.&lt;br&gt;</description>
</item>

</channel>
</rss>
