XOOPSでユーザー情報が丸見え

Date
2005-02-26 (土)
Category
XOOPS関連

運営しているサイトの内容にもよるがxoopsのデフォルトの状態では下記のURLを打ち込む事により登録ユーザーの情報が安易に見れてしまう。

(xoopsのディレクトリ)/userinfo.php?uid=(任意の整数)

オープンなサイトであれば別に問題視する事ではないのですが、会員限定サイトの場合ははっきり言ってよろしくないムカ・・・(-_-メ)
ゲストアカウントでメンバー情報を見れない様にするにはuserinfo.phpを編集する事で可能。

31行目(ver.2.0.9.2)に下記赤字のコードを追加するだけ

$xoopsOption['pagetype'] = 'user';
include 'mainfile.php';
include_once XOOPS_ROOT_PATH.'/class/module.textsanitizer.php';
if ( !$xoopsUser ) {
redirect_header(XOOPS_URL."/",2,_NOPERM);
exit();
}

自分のサイトを確認してみたら見れた。
以前一度編集したのにその後のバージョンアップの際に編集するのを忘れてた見たい(汗

Comment:0

Comment Form

Remember Me?

Trackback:0

TrackBack URL for this entry
http://mynoah.net/mt-tb.cgi/23
Listed below are links to weblogs that reference
XOOPSでユーザー情報が丸見え from おじさんの備忘録

Return to Page Top