НАЧАЛО >> Оглавление >> Общее описание >> История изменений >> Что нового в проекте I128 >> Версия 2026.1.1 >> [I128-2283] Уязвимость обхода капчи при регистрации📄 Скачать в DOCX
| Тип | Версия | Статус | Приоритет | Исполнитель |
|---|---|---|---|---|
| ⚙️ Исправление ошибок | 2026.1.1 | 🔘 Завершено |
Средний | Галина Арноси |
Компоненты: ИРБИС 128. Модуль Authorisation - Авторизация пользователей
Завершено: 27.03.2026 14:00
Исправлена уязвимость обхода капчи при регистрации
В коде проверки капчи на странице регистрации (Authorisation/Registration) была обнаружена уязвимость. Если пользователь отправлял пустое поле капчи ({}$norobot{}), а в сессии ({}$_SESSION['randomnr2']('randomnr2'){}) также отсутствовало или было пустым значение, их MD5-хэши совпадали ({}md5('') == md5(''){}). Это позволяло обойти проверку и успешно пройти регистрацию без ввода капчи.
Данное изменение добавляет две проверки:
{}$norobot != ''{}: Убеждается, что отправленное значение не пустое.{}$_SESSION['randomnr2']('randomnr2') != ''{}: Убеждается, что значение в сессии не пустое.Эти условия предотвращают возможность обхода капчи путем отправки пустой формы.
-
что и сессия и параметр не пустые а не просто присутствуют