Sam Dark
Новичок
Выпустили патч-версию, исправляющую проблемы безопасности в 1.1.14.
http://rmcreative.ru/blog/post/yii-1.1.15-ispravlenie-bezopasnosti
http://rmcreative.ru/blog/post/yii-1.1.15-ispravlenie-bezopasnosti
Вы действительно считаете всех окружающих идиотами?Мы не раскрываем подробностей сразу чтобы дать время обновиться. По нашим данным детали пока известны только основной команде разработчиков фреймворка.
не Саша, но - да, считаютВы действительно считаете всех окружающих идиотами?
чесно не читал откуда беруться аттрибуты, но с гетом можно написать что-то в этом родене считаю это уявзимостью, если кто-то пихает $_GET или $_POST в value - это сугубо его проблемы
/?attribute[value]=eval
Да просто глупо очень звучит эта фраза. Что-то вроде "The vulnerability is in the value property of CDetailsView, details will be disclosed later" было бы лучше, кмк.fixxxer, чем меньше скрипт-киддисов начнёт щупать проекты, тем лучше. Естественно, нормальным разработчикам и так понятно, в чём дело.
* Callables and anonymous functions (PHP 5.3+ only) could be
* used for calculating value since 1.1.13.