report · Конструктор отчетов 26.200.100 Безопасность

Report 26.200.100: закрыта SQL-инъекция через формат имени пользователя

2 мин чтения

Обновление безопасности

Закрыта уязвимость или ослабленная проверка прав. Ставить в первую очередь.

Релиз «Конструктора отчётов» вендор описал фразой «Усилена безопасность модуля». На деле изменилась одна строка в CReport::getFormattedNameExpr(), теперь метод экранирует литералы из формата имени пользователя перед вставкой в SQL. Если модуль report установлен, обновите его до 26.200.100. Файл пошагового экспорта report.view/stexport.ajax.php отвечает на прямой запрос, поэтому неважно, пользуются ли выгрузкой на сайте.

Метод разбирает формат вида #LAST_NAME# #NAME_SHORT# на плейсхолдеры и литералы между ними и склеивает из них SQL-выражение для ФИО. Литералы вставлялись строковыми константами без экранирования, теперь их пропускают через ForSql():

        -$expression[] = "'".$match."'";
+$expression[] = "'".$DB->ForSql($match)."'";

    

Формат приходит в метод через CReport::rewriteUserShortName() из компонента bitrix:report.view, параметр USER_NAME_FORMAT. Пошаговый экспорт (report.view/stexport.ajax.php) берёт параметры компонента, в том числе USER_NAME_FORMAT, из $_REQUEST['PARAMS']['COMPONENT_PARAMS']. Так литеральная часть формата могла прийти из запроса и попасть в SQL-выражение поля SHORT_NAME.

До правки формат проходил только через str_replace('%', '%%', ...). Это защищает sprintf-подстановку в выражении ORM, но не кавычки. Если вы сами собираете ExpressionField с литералом из настроек или запроса, нужны оба шага:

        <?php declare(strict_types=1);

use Bitrix\Main\Application;
use Bitrix\Main\ORM\Fields\ExpressionField;
use Bitrix\Main\UserTable;

$helper = Application::getConnection()->getSqlHelper();
$rawSeparator = (string) Application::getInstance()->getContext()->getRequest()->get('sep');

// convertToDbString() экранирует и берёт в кавычки, %% нужен для sprintf внутри ExpressionField
$separator = str_replace('%', '%%', $helper->convertToDbString($rawSeparator));

$users = UserTable::query()
    ->setSelect(['ID', 'SHORT_NAME'])
    ->registerRuntimeField(new ExpressionField(
        'SHORT_NAME',
        $helper->getConcatFunction('%s', $separator, '%s'),
        ['LAST_NAME', 'NAME'],
    ))
    ->fetchAll();

    

Если склеивать ФИО в SQL незачем, выберите LAST_NAME и NAME через UserTable и соберите строку в PHP, тогда литерал в запрос не попадёт.

SQL-инъекцию в этом модуле закрывали и в прошлом релизе: report 26.200.0.

Читайте дальше

report 26.200.0 Безопасность Свежее

Report 26.200.0: белый список агрегатов против SQL-инъекции и самопочинка дат в фильтрах

В модуле конструктора отчётов `report` закрыта SQL-инъекция через агрегатную функцию из настроек отчёта, которая попадала в запрос без проверки. Ещё одна правка чинит отчёты, которые падали при каждом открытии из-за даты с годом вне диапазона БД, и ради этого `report.view` может сам переписать `b_re...

2 мин
voximplant 26.800.0 Ломающее Свежее

Voximplant 26.800.0: attachRecord и finish отказывают локальным адресам, searchCrmEntities отдаёт один лид

В voximplant 26.800.0 у четырёх REST-методов внешней телефонии поменялось поведение, хотя сигнатуры остались прежними. `telephony.externalCall.attachRecord` и `telephony.externalCall.finish` с `RECORD_URL` больше не скачивают записи с приватных адресов и не ходят через прокси. `searchCrmEntities` от...

4 мин
timeman 26.100.0 Ломающее Свежее

Timeman 26.100.0: время считается по IANA-зоне сотрудника, у CTimeManEntry и REST другие значения

С timeman 26.100.0 учёт рабочего времени берёт зону сотрудника из IANA-идентификатора в `b_user.TIME_ZONE` и считает смещение UTC на момент каждого события, с переходами на летнее и зимнее время. Форматы полей и ответов остались прежними, поменялись значения: `TIME_START`, `TIME_FINISH` и `DURATION`...

3 мин
note 26.400.0 Ломающее Свежее

note 26.400.0: updatedAt не отражает правки в редакторе, уведомления выключены по умолчанию

В [note 26.300.0](/bitrix-updates/note/note-26-300-0) модуль «Базы знаний 2.0» получил события, историю версий и подписки. Версия 26.400.0 добавляет избранное, обратные ссылки между документами, отдельную материализацию markdown-проекции Yjs-документа, асинхронный пересчёт поиска и боковой чат Bitri...

2 мин
Мы используем файлы cookie для улучшения работы сайта. Продолжая использовать сайт, вы соглашаетесь с нашей политикой конфиденциальности.
AI Домовой

AI Домовой История

на связи

пишет…
Нет истории чатов
AI Домовой

Нужна авторизация

Войдите, чтобы задавать вопросы AI Домовому.

Войти