• [^] # Re: Erf

    Posté par (site web personnel, Mastodon) . En réponse au journal Faille de sécurité critique dans Joomla 1.5. Évalué à 5.

    Il semblerait que la correction dans la 1.5.6 soit :
    [code]
    if(strlen($token) != 32) {
    $this->setError(JText::_(’INVALID_TOKEN’));
    return false;
    }
    [/code]

    Cela me semble très bête parce qu'un simple '''''''''''''''''''''''' (32 fois ') permettrait de continuer à utiliser la faille.

    Enfin, ça ne me réconcilie pas avec Joomla parce ce que j'estime que ce genre d'erreur est vraiment évitable. (Bordel, on escape tous les formulaires qu'on reçoit avant de faire une requête quand même)

    Mes livres CC By-SA : https://ploum.net/livres.html