Commit Graph

315 Commits

Author SHA1 Message Date
Michal Čihař
aebbb31aad Merge branch 'master' into master-security 2016-07-29 14:08:23 +02:00
Michal Čihař
f5015c2ea3 Merge branch 'QA_4_6-security' into master-security 2016-07-26 16:31:21 +02:00
Michal Čihař
99492bf42a Merge branch 'QA_4_6' into QA_4_6-security 2016-07-26 16:29:07 +02:00
Michal Čihař
22c4ede46d Merge branch 'QA_4_6' 2016-07-26 16:26:57 +02:00
Michal Čihař
6c95b73f90 Do not append session IDs to all URLs in redirect
There is no need to do that as we rely on session cookies anyway. Also
appending sesson ID to external URLs is not a good idea.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-26 16:20:04 +02:00
Michal Čihař
2adf1ca83e Merge branch 'QA_4_6-security' into master-security 2016-07-22 11:35:14 +02:00
Michal Čihař
3ba8a026fc Use hash_hmac for MAC rather than plain SHA1
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:56:52 +02:00
Michal Čihař
67d6eeac42 Improve URL filtering in url.php
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:39:25 +02:00
Michal Čihař
dfa389aa5a Merge branch 'QA_4_6-security' into master-security 2016-07-12 16:29:26 +02:00
Michal Čihař
ba072e42dc Validate serialized data before unserializing
We need only strings, integers or arrays, so there is no need to
unserialize strings containing any complex types.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 16:29:11 +02:00
Michal Čihař
5299b36983 Merge branch 'QA_4_6-security' into master-security 2016-07-12 15:15:15 +02:00
Michal Čihař
767195e197 Sanitize MySQL host name before connecting
It can contain p: prefix which we don't want to honor.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 15:14:57 +02:00
Michal Čihař
152386627a Merge branch 'QA_4_6-security' into master-security 2016-07-11 09:34:05 +02:00
Michal Čihař
660e3a177f Remove debugging code
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-11 09:33:13 +02:00
Michal Čihař
23c011df36 Move PMA_getIp to core
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-11 08:36:55 +02:00
Michal Čihař
791bdafcdd Merge branch 'QA_4_6-security' into master-security 2016-06-17 16:24:39 +02:00
Michal Čihař
27caf5b46b Improve detection of script name
In case PHP_SELF was not set by server, we used REQUEST_URI, which might
embed PATH_INFO as well. However we really need to know the path without
it, so let's strip it as well.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-16 09:35:56 +02:00
Michal Čihař
a6af9fb407 Merge branch 'QA_4_6' 2016-06-15 11:43:18 +02:00
Michal Čihař
9e0a321551 Canonicalize redirect URL
We provide absolute path now to avoid problems with URLs like
/phpmyadmin/index.php/.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-06-15 11:42:45 +02:00
Michal Čihař
e3d650a2bb Merge branch 'QA_4_6' 2016-05-23 13:05:01 +02:00
Michal Čihař
cf97a33ffb Ignore args in the debug backtrace
This heavily reduces memory usage and also avoids potential information
leak.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-23 12:01:02 +02:00
Michal Čihař
42f94b05e2 Merge branch 'QA_4_6' 2016-05-23 09:40:56 +02:00
Michal Čihař
5fc8020c5b Ensure links from setup go through url.php
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-23 09:40:17 +02:00
Michal Čihař
98ad7d1ba4 Merge branch 'QA_4_6'
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:42:37 +02:00
Michal Čihař
0982a6a424 Better laben Percona
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:39:33 +02:00
Michal Čihař
b25d847b3b Remove not used oubbound URLs
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:38:58 +02:00
Michal Čihař
d248d8d83d Remove link to no longer maintained blog
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:35:56 +02:00
Michal Čihař
521b79d0d7 Replace non working pbxt link with link to MariaDB knowledgebase
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:34:52 +02:00
Michal Čihař
02c7df74bf Add mariadb.com domain to whitelist
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:33:53 +02:00
Michal Čihař
95f2d15b4f Merge branch 'QA_4_6' 2016-05-17 10:12:04 +02:00
Michal Čihař
3771852471 Use https when linking to php.net
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-17 10:10:13 +02:00
Michal Čihař
5231649343 Merge commit 'cda4290749f10ed686bfb466b415e5e3a1c04fea' 2016-05-09 20:09:36 +02:00
Michal Čihař
59e56bd63a Pass link to demo server through url.php
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-04-29 15:36:54 +02:00
Michal Čihař
8326aaebe5 Pass links to external sites in changelog through url.php
This avoids possible information disclossure in the links (token).

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-04-29 15:35:02 +02:00
Michal Čihař
4dce6ec2db Merge branch 'QA_4_6' 2016-03-01 15:39:45 +01:00
Michal Čihař
02aa0729dc Make PMA_fatalError work even early
The messaging framework can not make assumptions about available objects
as this doesn't have to be satisfied in early PMA_fatalError case.

Issue #12056

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-03-01 15:36:05 +01:00
Durgesh
6650f7b07d Refactor text sanitization and javascript escaping, Issue #11989, #11988
Signed-off-by: Durgesh <007durgesh219@gmail.com>
2016-02-22 14:45:19 +05:30
Durgesh
0b64827930 Refactored url parmeters generating, Issue #11990
Signed-off-by: Durgesh <007durgesh219@gmail.com>
2016-02-22 14:36:41 +05:30
Michal Čihař
9a9586515b Merge branch 'composer' 2016-02-22 08:29:57 +01:00
Michal Čihař
559e5a0f16 Remove no loger second loading of gettext
We now load it very early.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-22 08:05:49 +01:00
Piyush
1d3f8ed037 remove_msie9 (fix_11987)
Signed-off-by: Piyush Agrawal <poush12@gmail.com>
2016-02-20 12:26:54 +05:30
Madhura Jayaratne
af6dc40d30 Add missing doc comments
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-02-19 22:51:14 +11:00
Michal Čihař
10e11fe67d Replace define by using Config class
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-08 09:36:27 +01:00
Michal Čihař
1bddcff0d5 Remove accidental comment
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-03 20:22:49 +01:00
Michal Čihař
c2b41b829a Wrap header() and headers_sent() in response
This allows us to test the code without using runkit. Currenly only
AuthenticationHttp is migrated to new code, but others will follow.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-03 19:49:05 +01:00
Michal Čihař
431450a237 Make test run even without runkit
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-03 19:49:05 +01:00
Michal Čihař
1e9e14d23b Remove ForceSSL configuration directive
In most setups we simply do not have enough information to decide
whether user has come through HTTPS or not leading to infinite
redirects.

Anyway this is better to handle at web server side together with setting
HSTS headers.

Issue #11412, #11883

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-03 14:20:11 +01:00
Michal Čihař
ed96969ff9 Merge branch 'QA_4_5' 2016-01-28 09:23:27 +01:00
Isaac Bennetch
1d6efadaea Fix merge conflicts
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-01-28 00:42:03 -05:00
Michal Čihař
7ffd8d69a1 Merge pull request #5 from phpmyadmin/hash_equals
Use hash_equals for comparing token
2016-01-26 09:55:05 +01:00