Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
CComponent::evaluateExpression(), который скармливает данные в eval().Уязвимость действительна только если передавать значение как «array($object, $method)»
$data как ее параметр.'attributes' => array(
array(
'value' => $model->attribute_name,
),
)
call_user_func*, а значит, в результате стандартного аудита безопасности шанс найти эту уязвимость стремится к 100%. Боюсь представить, сколько эта уязвимость эксплуатировалась в течение этого года.
Yii 1.1.15 (исправление безопасности)