Commit Graph

83310 Commits

Author SHA1 Message Date
Michal Čihař
b2054a1834 Allow url.php to be used without valid token
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:28:35 +02:00
Michal Čihař
82fc97b15e Pass external links from setup via url.php
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:23:36 +02:00
Michal Čihař
b19c426726 Extend url whitelist to match master
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:22:25 +02:00
Michal Čihař
27505e1c2d Use url.php even in the setup script
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-30 09:19:59 +02:00
Michal Čihař
6f413680b1 Backport URL redirection from later releases
- fixes token leak for browsers which do not change referer on
  Location header
- adds whitelist to avoid redirection to any domain

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-05-23 09:48:53 +02:00
Isaac Bennetch
b1cc43ee7f 4.0.10.15 release
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-02-29 08:13:06 -05:00
Madhura Jayaratne
fe3be9f4b9 Fix XSS in zoom search
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-02-29 12:33:47 +11:00
Madhura Jayaratne
7ddce5e39a Fix XSS in User accounts page
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-02-29 11:24:04 +11:00
Michal Čihař
e795141fba Add changes for security issues
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 13:35:26 +01:00
Michal Čihař
25a632a9f4 Merge pull request #22 from phpmyadmin/json-response
Use correct headers for json data
2016-02-25 12:32:45 +01:00
Michal Čihař
155876b48f Merge pull request #20 from phpmyadmin/xss-host
Urlencode hostname
2016-02-25 11:57:24 +01:00
Michal Čihař
45ecc10d18 Avoid skipping the SSL certificate check in TCPDF
This code is never used in phpMyAdmin, but we fix it just to avoid
potential security reports.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 10:29:26 +01:00
Michal Čihař
0667ea8ac7 Use correct headers for json data
It was previously not marked as such what could potentially lead to
browsers doing some autodetection.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 10:23:23 +01:00
Michal Čihař
73c8245a3d Urlencode hostname
This can come from the HTTP header, so we need to be sure to sanitize
it.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 09:57:29 +01:00
Michal Čihař
b8f1e0f325 Escape SQL query for inline editing
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-02-25 09:13:09 +01:00
Isaac Bennetch
945c58b9d2 Release 4.0.10.14
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-01-29 09:49:22 -05:00
Michal Čihař
04a20d5435 Fix syntax error in disabled test
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 15:10:10 +01:00
Michal Čihař
bf2fde282e Merge pull request #11893 from madhuracj/bug11891
Fix #11891 Error with PMA 4.0.10.13 with PHP 5.2
2016-01-28 15:04:19 +01:00
Michal Čihař
3f9c1680c0 Skip PDO test on PHP 5.2
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 15:03:11 +01:00
Michal Čihař
f9b36a377a Use syntax compatible with older PHP versions
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:59:46 +01:00
Michal Čihař
d4447a53fa Include more verbose error message
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:57:27 +01:00
Michal Čihař
7ca28f105b Skip not supported test on PHP 5.2
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:50:34 +01:00
Michal Čihař
1e5d12abcd Revert "Make test check compatible with PHP 5.2"
This reverts commit 6babab9874.
2016-01-28 14:46:34 +01:00
Michal Čihař
6babab9874 Make test check compatible with PHP 5.2
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:43:19 +01:00
Michal Čihař
9b5c64e14d Correctly place expected result
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:40:58 +01:00
Michal Čihař
ed9e2b474d Remove non working break
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:38:25 +01:00
Michal Čihař
c1377f30a2 Define missing queries in the dummy driver
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:33:37 +01:00
Michal Čihař
e167f5ade9 Make the test skip without pdo_mysql
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:30:05 +01:00
Michal Čihař
2cc9f56559 Remove mistakenly pasted filename
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:19:58 +01:00
Michal Čihař
00c64c6dde Skip tests if ReflectionClass::setAccessible is not available
This is the case on PHP 5.2.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:17:37 +01:00
Michal Čihař
16e2f464ff Try to run Travis own phpunit
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:12:37 +01:00
Michal Čihař
f1ceadaa46 Run php lint on all files
Also avoid trying to use composer on PHP 5.2, it simply doesn't work
there.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:11:40 +01:00
Michal Čihař
10dd46fca4 Use PHP 5.4 for running composer
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:04:28 +01:00
Michal Čihař
632380d3d9 Test with PHP 5.2 to ensure we don't again release something broken
Issue #11891

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 14:00:27 +01:00
Madhura Jayaratne
555e73f177 Fix #11891 Error with PMA 4.0.10.13 with PHP 5.2
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-01-28 22:08:02 +11:00
Michal Čihař
980ccb6ffb Use changelog from release notes
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 10:09:27 +01:00
Michal Čihař
28b5882b96 Document last release
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-28 09:30:00 +01:00
Isaac Bennetch
16136ea0ef Increment version for 4.0.10.13 release
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-01-27 21:30:00 -05:00
Michal Čihař
5b79467245 Enable localization before redirect
This is needed in case of IIS which needs full HTML response.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-27 08:55:07 +01:00
Michal Čihař
25738352df Fallback to default collation connection
If user supplied wrong string we should gracefully fallback.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 15:05:42 +01:00
Michal Čihař
7056ca9458 Do not process subforms with PMA_MINIMUM_COMMON
In such case needed infrastructure is not loaded, so related code won't
work anyway.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 14:34:01 +01:00
Michal Čihař
215f4a8ebe Can not use PMA_fatalError when including fails
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 14:30:08 +01:00
Michal Čihař
8023340a25 Include common libraries in setup
We use PMA_fatalError which in turn needs Response and related objects.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 14:25:57 +01:00
Michal Čihař
fe62b69a5b Use hash_equals for comparing token
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 13:00:50 +01:00
Madhura Jayaratne
27eb98faed Escape javascript variable content
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-01-26 22:21:24 +11:00
Michal Čihař
6fe54dfa00 Use phpseclib's Crypt::Random to generate CSRF token
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 09:51:12 +01:00
Michal Čihař
2369daa7f5 Use full alphabet to generate random passwords
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 09:39:19 +01:00
Michal Čihař
6a96e67487 Use secure RNG if available
Recent browsers come with better RNG, so let's use it for generating
password instead of Math.random if available.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-01-26 09:39:09 +01:00
Madhura Jayaratne
0ce4fd2750 Fix XSS in DB_search.php
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-01-19 21:01:32 +11:00
Madhura Jayaratne
9f3488fc3a Fix XSS in zoom search
Signed-off-by: Madhura Jayaratne <madhura.cj@gmail.com>
2016-01-19 20:59:37 +11:00