1. Opis błędu
Brak sprawdzania czy usuwany awatar klanu, jest rzeczywiście jego awatarem, czy może innym plikiem.2. Zagrożenie
Możliwość usunięcia dowolnego awataru lub co gorsza dowolnego pliku na serwerze.3. Rozwiązanie
[OTWÓRZ]
tribes.php
[ZNAJDŹ]
[DODAJ PO]Kod php:
if (isset ($_GET['step4']) && $_GET['step4'] == 'usun')
{
Kod php:
if ($_POST['av'] != $mytribe -> fields['logo']) error(ERROR);
Zakładki