Commit Graph

105617 Commits

Author SHA1 Message Date
Michal Čihař
e2a25d773d Merge pmaServer and pmaPass cookies
This addresses several issues:

- makes server name encrypted and authenticated, so that it can not be
  tampered
- reduces cookie usage
- reduces overhead of encryption/authentication

The pmaUser cookie is still separate to avoid different lifetime
(pmaUser has month lifetime, while pmaAuth is session only by default).

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-22 09:47:32 +02:00
Michal Čihař
2a2d865d50 Validate input data from cookies
We expect strings only, so not accept anything else.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-22 09:47:32 +02:00
Michal Čihař
f45b8cd49c Use different secret for MAC than encryption
Generated using string splitting.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-22 09:47:29 +02:00
Michal Čihař
3ba8a026fc Use hash_hmac for MAC rather than plain SHA1
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:56:52 +02:00
Michal Čihař
67d6eeac42 Improve URL filtering in url.php
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:39:25 +02:00
Michal Čihař
7e6edaf756 Add tests for PMA_isAllowedDomain
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:36:55 +02:00
Michal Čihař
1543be7138 Use https to access phpmyadmin.net
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 16:22:33 +02:00
Michal Čihař
c0a05eced4 Merge branch 'QA_4_6-security' of github.com:phpmyadmin/phpmyadmin-security into QA_4_6-security 2016-07-18 15:57:22 +02:00
Michal Čihař
3a4172525f Merge branch 'QA_4_6' into QA_4_6-security 2016-07-18 15:56:38 +02:00
Michal Čihař
ff9291964c Update TCPDF to 6.2.12
Changelog:

6.2.12 (2015-09-12)
	- fix composer package name to tecnickcom/tcpdf

6.2.11 (2015-08-02)
	- "PNG regression in 6.2.9 (they appear as their alpha channel)" was fixed.
	- "Encoded SRC URLs in <img> tags don't work anymore" was fixed.

6.2.10 (2015-07-28)
	- Minor mod to PNG parsing.
	- Make dependency on mcrypt optional.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 15:54:39 +02:00
Michal Čihař
d35c3d9ed5 Update ReCaptcha library to 1.1.2
There should be no functional changes.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-18 15:51:44 +02:00
‫حمودي الجيلاني‬‎
0f1d629043 Translated using Weblate (Arabic)
Currently translated at 34.2% (1098 of 3209 strings)

[CI skip]
2016-07-16 18:44:09 +02:00
Isaac Bennetch
306c148098 Add missing escaping in navigation pane
Signed-off-by: Isaac Bennetch <bennetch@gmail.com>
2016-07-13 15:33:48 -04:00
Michal Čihař
205694982b Fix exporting multiline comments
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 12:16:50 +02:00
Michal Čihař
af8385dc87 Fix tests for transformations
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 12:16:45 +02:00
Michal Čihař
42c868b691 HML encode embedded JSON data
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 11:33:35 +02:00
Michal Čihař
987cce0bcf Properly escape foreign key selection
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 11:10:44 +02:00
Michal Čihař
e4be768781 Ensure widht and height are integers
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:55:07 +02:00
Michal Čihař
dc899d8e75 Ensure widht and height are integers
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:52:28 +02:00
Michal Čihař
c3310536b2 Ensure widht and height are integers
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:49:47 +02:00
Michal Čihař
cc6853538c Properly escape error input in the message
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:46:14 +02:00
Michal Čihař
9f11a0e811 Add missing escaping in user group queries
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:40:13 +02:00
Michal Čihař
c3a3531b61 Escape HTML markup in transformation wrapper
...in case content type is html.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:32:55 +02:00
Michal Čihař
9e3492730e Do not use empty MIME type
This will turn on content sniffing in browser leading to unwanted
results.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:28:38 +02:00
Michal Čihař
7e510e8e92 Properly escape partition removal query
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 10:21:24 +02:00
Michal Čihař
dc52930bba Properly handle newlines in SQL comments
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 09:59:39 +02:00
Michal Čihař
dd732134f2 Do not try to create non existing classes
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 09:47:09 +02:00
Michal Čihař
ceeef53748 Add missing escaping to the export type
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 09:43:07 +02:00
Michal Čihař
551031da09 Validate image scaling dimensions
Ensure we pass only integers and they are not too big.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-13 09:38:33 +02:00
Michal Čihař
1290f9895b Fix merge error in po file
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 20:33:54 +02:00
Michal Čihař
7ef96c5cdc Correctly escape MySQL username in queries
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 17:42:45 +02:00
Michal Čihař
80b03a4f16 Ensure page number is integer
Even if somebody decides to change configuration storage structure.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 16:57:35 +02:00
Michal Čihař
bde4ef735b Escape suggested database name
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 16:42:50 +02:00
Michal Čihař
ba072e42dc Validate serialized data before unserializing
We need only strings, integers or arrays, so there is no need to
unserialize strings containing any complex types.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 16:29:11 +02:00
Michal Čihař
767195e197 Sanitize MySQL host name before connecting
It can contain p: prefix which we don't want to honor.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 15:14:57 +02:00
Michal Čihař
e749214b16 Prefer curl over file_get_contents
Curl is better in SSL certificate verification.

Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 14:39:03 +02:00
Michal Čihař
2ef4fe3d84 Use iframe sandbox for rendering HTML in transformation
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 14:15:30 +02:00
Michal Čihař
2f79bacefa Use phpseclib's Crypt module to generate encryption keys
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 14:06:39 +02:00
Michal Čihař
0d57c09bd5 Do not allow symlinks in UploadDir
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 12:50:36 +02:00
Michal Čihař
8095b837fa Hide session error messages to avoid FPD
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 12:38:32 +02:00
Michal Čihař
78bed3c444 Ensure last version is numeric
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 12:34:18 +02:00
Michal Čihař
6da13e2a1c Escape HTML in Mediawiki comments
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 12:30:58 +02:00
Michal Čihař
2ea0b722d7 Use _blank target instead of invalid _new
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 11:22:23 +02:00
Michal Čihař
3b0115a321 Adjust tests to recent changes
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 11:17:47 +02:00
Michal Čihař
3c06eede3f Add rel="noopener noreferrer" to all target="_blank" links
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 11:02:53 +02:00
Michal Čihař
2090eb57aa Merge branch 'QA_4_6' into QA_4_6-security 2016-07-12 10:42:47 +02:00
Michal Čihař
c0450b2915 Remove allowed failures test from maintenance branch
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 10:42:41 +02:00
Michal Čihař
8b5cafc9f3 Fix wrong merge resolution
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 10:38:25 +02:00
Michal Čihař
0bf21ebf72 Use whitelist rather than blacklist for URL filtering
Signed-off-by: Michal Čihař <michal@cihar.com>
2016-07-12 10:37:25 +02:00
Michal Čihař
5873af7d75 Merge branch 'QA_4_6' into QA_4_6-security 2016-07-12 10:32:52 +02:00