[I128-2283] Уязвимость обхода капчи при регистрации


НАЧАЛО >> Оглавление >> Общее описание >> История изменений >> Что нового в проекте I128 >> Версия 2026.1.1 >> [I128-2283] Уязвимость обхода капчи при регистрации📄 Скачать в DOCX


Тип Версия Статус Приоритет Исполнитель
⚙️ Исправление ошибок 2026.1.1 🔘 Завершено Средний Галина Арноси

Компоненты: ИРБИС 128. Модуль Authorisation - Авторизация пользователей

Завершено: 27.03.2026 14:00

Исправлена уязвимость обхода капчи при регистрации

В коде проверки капчи на странице регистрации (Authorisation/Registration) была обнаружена уязвимость. Если пользователь отправлял пустое поле капчи ({}$norobot{}), а в сессии ({}$_SESSION['randomnr2']('randomnr2'){}) также отсутствовало или было пустым значение, их MD5-хэши совпадали ({}md5('') == md5(''){}). Это позволяло обойти проверку и успешно пройти регистрацию без ввода капчи.

Данное изменение добавляет две проверки:

1. {}$norobot != ''{}: Убеждается, что отправленное значение не пустое.

2. {}$_SESSION['randomnr2']('randomnr2') != ''{}: Убеждается, что значение в сессии не пустое.

Эти условия предотвращают возможность обхода капчи путем отправки пустой формы.

-

что и сессия и параметр не пустые а не просто присутствуют