We launched new forums in March 2019—join us there. In a hurry for help with your website? Get Help Now!
    • 6726
    • 7,075 Posts
    Ceux qui ne sont pas encore abonnés au forum de sécurité de MODx, pensez à le faire.

    Une alerte de sécurité a été émise :
    [DSECRG-08-013] Modx 0.9.6.1, 0.9.6.1p1 Multiple Security Vulnerabilities

    Comme l’explique Ryan, pour reproduire l’exploit en question il faudrait que le hacker pirate une session valide du manager, puis arrive à convaincre un utilisateur de visiter un lien vers le site utilisant cette session pour injecter un script XSS. Un scénario improbable pour la plupart d’entre nous mais si vous avez une large base utilisateur et que ceux ci sont assez naïf pour cliquer sur un lien alors il y a un risque.

    Je voulais relayer auprès de vous le patch à appliquer au plugin Search Highlight, surtout pour ceux qui ne comprennent pas l’anglais :

    Pour appliquer le patch, vous devez éditez 2 lignes, autour de la ligne 50.

    Remplacez

    $searched = urldecode($_GET['searched']);
      $highlight = urldecode($_GET['highlight']);


    par

      $searched = strip_tags(urldecode($_REQUEST['searched'])); 
      $highlight = strip_tags(urldecode($_REQUEST['highlight'])); 


    Vous pouvez aussi désactiver le plugin.

    Pour info, l’archive de MODx actuellement sur la page de téléchargement de MODx est patchée avec le code ci-dessus.
      .: COO - Commerce Guys - Community Driven Innovation :.


      MODx est l'outil id