(Translated by https://www.hiragana.jp/)
PEAK XOOPS - auto-login hacked files for XOOPS 2.0.17

PEAK XOOPS - auto-login hacked files for XOOPS 2.0.17 in englishin japanese






Main : XOOPS Hacks : 

Category: XOOPS Hacks           php5
Download Now! Download Now! auto-login hacked files for XOOPS 2.0.17 Popular Version: 2.0.17
Submitted Date:  2007/8/28
Description:
in englishin japanese

●XOOPS 2.0.17ようのオートログインハック(+αあるふぁ)みコアファイルパック (V3)

これは本家ほんけばんようです。2.0.16JP ようではないので、注意ちゅういしてください!

--------------------------------------------------

XOOPS 2.0.17 に自動じどうログイン機能きのう付与ふよするためのパッチです。
このアーカイブないふくまれるぜんファイルを、お使つかいのXOOPS 2.0.17 に上書うわがきすることで、自動じどうログイン機能きのう有効ゆうこうになります。(実際じっさいには上書うわがに、システムモジュールをアップデートするか、ログインブロックのテンプレートを編集へんしゅうする必要ひつようがあります)

なお、2.0.16 で、テンプレートキャッシュの処理しょりおおきくわったため、たんにモジュールアップデートしただけでは、表示ひょうじ内容ないようわらないことがあります。(わたし自身じしんは2.0.16のバグだとかんがえています)

その場合ばあいは、templates_c フォルダないのphpファイルをすべて削除さくじょしてみてください。

V3 では、クッキーへの保存ほぞん形式けいしき若干じゃっかんえることで、安全あんぜんせい多少たしょうマシになりました。
期限きげんきでmd5エンコードされたパスワードしかクッキーに保存ほぞんしませんので、だれかがクッキーをぬすんだとしても、その期限きげん以降いこうであればログインに成功せいこうしません。
つまり、オートログイン有効ゆうこう期限きげん重要じゅうようなわけで、デフォルトの1週間しゅうかんを1ヶ月かげつや1ねん延長えんちょうすると、それだけ危険きけんせいすことに留意りゅういください。

オートログインV2で、リトライ機能きのうがつきました。従来じゅうらいのオートログインHackでは、CSRF対策たいさくのために、いきなりコンテンツにアクセスするとトップにばされることがおおくありましたが、いまはいったんsession_confirm.phpにリダイレクトしてから、もと場所ばしょもどります。

このsession_confirm.phpがV2でえたファイルです。わすれずにアップロードしてください。

また、なに投稿とうこうしたときにセッションが時間切じかんぎれで、投稿とうこう内容ないようをロストした、という経験けいけんをおちのほうすくなくないとおもいますが、このオートログインV2を有効ゆうこうにしているユーザであれば、再度さいど自動じどうログインして、直後ちょくごさい投稿とうこう機会きかいあたえられます。(V2の目玉めだま機能きのう


このHackは、unameとmd5ハッシュずみのパスワードをクッキーに保存ほぞんするのですが、その有効ゆうこう時間じかんは、デフォルトで1週間しゅうかん(604800)となっています。

もし、この変更へんこうしたい場合ばあいは、mainfile.php にたいしてしたのように1ぎょう追加ついかしてください。

define('XOOPS_AUTOLOGIN_LIFETIME',2678400);

このくだりすくなくとも、include XOOPS_ROOT_PATH."/include/common.php"; とかれたくだりよりうえにある必要ひつようがあります。


これは重要じゅうよう注意ちゅういてんですが、クッキーにログイン情報じょうほうのこっているということは、当然とうぜんだれかにぬすまれる可能かのうせいがあります。共用きょうようコンピュータなどをご利用りようさいには、かならずログアウトしてから終了しゅうりょうするようにアナウンスする必要ひつようがあるでしょう。


2.0.6以降いこうのオートログインHackでは、CSRF対策たいさくのために、クエリのついたURLにいきなり自動じどうログインしてきたときには、ホームページに強制きょうせいリダイレクトします。ちょっとおどろくかもれませんが、そういうものだと理解りかいしてください。


それと、このアーカイブを上書うわがきすると、emailアドレスでもログインできるHackも自動的じどうてき有効ゆうこうになります。
これだけくと、RyujiさんのemailLoginHackとおなじじゃないか、とおもわれそうですが、あそこまできちんとつくっていません。ユーザーめいとしておくられてきた文字もじれつに、@ がふくまれていれば、email によるログインだと推定すいていしてログインをためす、というだけのHackです。

ぎゃくえば、そのぶん、Hack箇所かしょすくなくてんでいます。基本きほんてきには、include/checklogin.php だけの変更へんこうですので、コアバージョンへの追随ついずいすこしはらくになるかもしれません。

最近さいきんのショッピングサイトでは、会員かいいん番号ばんごうでもメールアドレスでもける、というものがえてきているので、それなりに受入うけいれやすいHackではないでしょうか。


また、include/common.php などは、のHackとバッティングしやすいので、上書うわがきされるとこまるケースもあるでしょう。その場合ばあいは、このアーカイブのかくファイルについて、'GIJ'という文字もじれつ検索けんさくすれば、Hack箇所かしょがどこか、すぐにわかるはずです。

なお、本家ほんけばん2.0.16以降いこうは、2.2/2.3からのバックポート(?)で、認証にんしょう方式ほうしき選択せんたくできる、なんて機能きのうがついてますが、このHackをかけるとそれは自動的じどうてきにキャンセルされます。もししん認証にんしょう方式ほうしき利用りようしたいのであれば、素直すなおに2.2/2.3系列けいれつ利用りようするべきだとわたしかんがえています。


by GIJOE http://www.peak.ne.jp/xoops/

Downloaded 10412 times  10412  File Size 11.92 KB  Supported Platforms tar.gz|zip|php5  Home Page http://www.peak.ne.jp/xoops/
Modify | Report Broken File | Tell a Friend | Comments (1)


Comments list

GIJOE  Posted on 2007/10/26 4:11
hi seymour.

And I'm sorry that I don't have time to check the core from xoops.org.

(I'll concentrated with XCL2.1.x)
jseymour  Posted on 2007/10/25 6:48 | Last modified
Hi Gijoe


Is this hack still good for XOOPS 2.0.17.1 final?
Login
Username or e-mail:

Password:

Remember Me

Lost Password?

Register now!