صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 24

الموضوع: أليس هذا غباء يا أخ العندليب ؟!!

  1. #1
    عضو نشيط جدا
    تاريخ التسجيل
    Mar 2002
    المشاركات
    542

    أليس هذا غباء يا أخ العندليب ؟!!



    ثواني وراجع







  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    774


    بالله من جد ؟؟






  3. #3


    والله من جد ما ينسكت عنه
    ما حطيت راسك إلا براس العندليب





    __________________
    http://www.vb2plus.com/index.php?action=news&id=12
    أقوى نظام بنرات عرفته المنتديات

  4. #4
    عبدالعزيز الزرعوني
    تاريخ التسجيل
    Feb 2004
    المشاركات
    3,128


    امممممم
    بصراحة الموضوع غريب

    اللي كاتب الموضوع مب شخص عادي.. هذا هو نفسه باعقيل مبرمج الصندوق السحري الأساسي اللي الجميع بنوا سكربتاتهم عليه

    لكن العنوان غريب..

    ربما الموضوع له علاقة بثغرات الصندوق السحري وجاء باعقيل ليبين العكس مثلاً!!!

    الله أعلم

    لن نستبق الأحداث





    __________________
    مدونة المبدع العربي

  5. #5


    ياهلا والله بالأخ المحترم علوي باعقيل وأنا سعيد جداً بتواجدك معنا في سوالف

    عزيزي هناك مثل يقول غلطة الشاطر بعشره

    وحقيقة كل ما أقوم بمتابعة برمجة الـ vbulletin أجدهم يعقدون أشياء سهل برمجتها لنا كمبتدئين ولكن حينما أفكر في هذا التعقيد أجد أنه تعقيد لكي لا يتم استغلال أخطاء قد تأتي من أحد المحترفين في البرمجه (الهكرز) وكل فتره تجدهم يقوموا بتحديث وترقيع لأخطاء وقعوا فيها بالسابق.

    بالنسبه لثغرة منسق الشعر فهي ثغره قديمه وجدت قبل أن يوجد منسق الشعر نفسه ولو كنت متابعاً للأمور الأمنيه لما حدثت معك أثناء برمجتك لمنسق الشعر

    والثغره إن لم تخني ذاكرتي كانت في سنة 2002 حيث اكتشف أحد المبرمحين المحترفين طريقه تمكن من حقن تعليمة جافا سكربت بدلاً من رابط الصوره حسب الشكل التالي :
    [htm]
    <img src="javascript:alert('hi');">
    [/html]

    شاهد المتغير الخاص بوضع رابط الصوره
    تم وضع كوود للجافا لذلك لو وضعت نفس الكووود في أي متغير يتم استخدامه كرابط للصوره فسوف يعمل كجافا سكربت!!
    والمتغير الموجود بمنسق الشعر bkimage تم استغلال خطأه الذي أغفلت عنه ياعزيزي.

    أدخل الى الرابط التالي ففيه شرح أوفر حول الثغرات الأخرى للجافا سكربت وطريقة التعامل معها
    http://ha.ckers.org/xss.html

    حدثت هذه الثغره في نسخ الـ vbulletin في الجيل الثاني
    وقاموا بترقيع رمز الـ img وعملوا فيه تعقيدات كثيره لا توصف وتابع بنفسك طريقة برمجة هذا الرمز في النسخه.



    ملاحظه:
    كتبت الرد لقيت الموضوع انمسح !!!






  6. #6
    عبدالعزيز الزرعوني
    تاريخ التسجيل
    Feb 2004
    المشاركات
    3,128


    اسمحولي طالع عن الخط:
    (العندليب لو سمحت أريدك في موضوع هم للمنتدى العربي.. وهام جداً..
    mobde3@gmail.com
    أرجوا الاضافة... وشكراً)





    __________________
    مدونة المبدع العربي

  7. #7
    عضو نشيط جدا
    تاريخ التسجيل
    Mar 2002
    المشاركات
    542


    هذا هو ردي الذي مسحته للتو لأني كنت أحب أن أتأكد قبل أن أتهم فريق vbulletin :

    أنا لا زلت أفكر في الثغرة التي كانت في منسق الشعر
    فاستغربت من فريق كبير مثل vbulletin لم يضعوا في حسبانهم هذه الثغرة !
    ألم يكن من المفروض أن يستخدموا أمر

    htmlspecialchars

    أو

    str_replace("&", "&amp;"

    أو

    str_replace("&#", "&amp;#"

    وبذلك تسد أي باب لثغرة محتملة في هاك جديد !






  8. #8
    عضو نشيط جدا
    تاريخ التسجيل
    Mar 2002
    المشاركات
    542


    ثم إنه ليس هناك ثغرات في الصندوق السحري ..

    الثغرات فقط في طريقة فك شفرة الأكواد إلى شفرة html

    فما الصندوق سوى برنامج مستقل يضاف عليه ما تريده من أزرار

    لذلك تعجب من البعض يدعي أن الصندوق السحري مليء بالثغرات !!!

    وكان قبل ظهور الصندوق كود الفلاش الذي اكتشف فيه الثغرة المعروفة لديكم والفلاش نفسه ثغرة ولم يكن الصندوق موجودا أصلا !!!!

    فهل بعد ما ظهر الصندوق قلتم أن الصندوق مليء بالثغرات ؟؟

    وأما الأخطاء البرمجية البسيطة مثلا عند وضع كود الإطار داخل كود منسق الشعر فهذه ليست ثغرة إنما أخطاء برمجية

    وعلى فكرة كان ذلك في حسباني ولم يغب عني ، ولذلك نبهت من قبل أن لا يوضع أي كود داخل منسق الشعر وإلا سيعتبره حرف من الحروف العادية

    ومن يريد وضع إطار فليكن خارجا كود الشعر . فعجبا ممن يضحكون علي ويسخرون من عملي .

    شاكر لكم






  9. #9
    عبدالعزيز الزرعوني
    تاريخ التسجيل
    Feb 2004
    المشاركات
    3,128


    الأستاذ باعقيل:
    يالت تضيفني ولك الشكر
    نفس ايميلي في طلب العندليب

    وأعتذر مرة أخرى على المقاطعة





    __________________
    مدونة المبدع العربي

  10. #10


    اقتباس المشاركة الأصلية كتبت بواسطة here
    ثم إنه ليس هناك ثغرات في الصندوق السحري ..

    الثغرات فقط في طريقة فك شفرة الأكواد إلى شفرة html

    فما الصندوق سوى برنامج مستقل يضاف عليه ما تريده من أزرار

    لذلك تعجب من البعض يدعي أن الصندوق السحري مليء بالثغرات !!!

    وكان قبل ظهور الصندوق كود الفلاش الذي اكتشف فيه الثغرة المعروفة لديكم والفلاش نفسه ثغرة ولم يكن الصندوق موجودا أصلا !!!!

    فهل بعد ما ظهر الصندوق قلتم أن الصندوق مليء بالثغرات ؟؟

    وأما الأخطاء البرمجية البسيطة مثلا عند وضع كود الإطار داخل كود منسق الشعر فهذه ليست ثغرة إنما أخطاء برمجية

    ثم إنه كان ذلك في حسباني لم يغب عني لذلك نبهت من قبل أن لا يوضع أي كود داخل منسق الشعر وإلا سيعتبره حرف من الحروف العادية

    ومن يريد وضع إطار فليكن خارجا كود الشعر . فعجبا ممن يضحكون علي ويسخرون من عملي .

    شاكر لكم
    عزيزي لا تعطي بالاً للذي يستهزء بك بارك الله فيك
    نحن البشر خطّاؤون ويجب أن نخطي
    وانت تعبت وبرمجت وقدمت عمل جميل جداً وصعب جداً صراحة
    فلا يغرك هؤلاء فأغلب العرب معروفين بتكسير المجاديف إلا من رحم الله

    عزيزي قمت أنا قبل مده بأخذ بعض الأزرار من عملكم الرائع وأضفتها الى صندوق الـ vbulletin المشهور ووضعت هذه القوالب معاً في هاك أسميته هاك أزرار إضافيه فما لبثت أياماً الا وظهرت ثغره لذلك قمت بالمعالجه فوراً وإظهار ترقيع مره ومرتين وثلاثه والحمدلله لم تظهر أي ثغره بعد اخر ترقيع وهذا بفضل الله سبحانه وتعالى .
    أنظر الى مجموعة vbulletin كل يوم يقوموا بتنبيه وترقيع وإصدارات جديده وكل هذا لأنهم مهتمين من الناحيه الأمنيه .
    أخي باعقيل ربما لامك البعض لأنك لم تتابع ماقدمته من عمل وأصدرت إصدارات ماشاء الله كثيره ولكن لم تعطي اهتمام للامور الأمنيه .
    لا يكفي التنبيه فقط لوجود شيء ما ولكن يجب عمل المتابعه بالترقيع البرمجي.

    لقد نسيت شيئاً !!
    هناك ثغره أيضاً في زر الرييل بلير عند إدخال كوود للجافا داخل رابط الريل بلير .

    بارك الله فيك

    شكراً






  11. #11
    عضو فعال جدا
    تاريخ التسجيل
    Oct 2003
    المشاركات
    2,775


    ايا كان الخلاف
    بينكم
    يا أستاذي الكبار Here و العندليب ستظلون المتميزين الررااائعين بيننا
    و إلى الأبد






  12. #12
    عضو نشيط جدا
    تاريخ التسجيل
    Mar 2002
    المشاركات
    542


    أشكرك أخي العندليب .. لكن لم تجبني على رأيي :

    فاستغربت من فريق كبير مثل vbulletin لم يضعوا في حسبانهم هذه الثغرة !
    ألم يكن من المفروض أن يستخدموا أمر

    htmlspecialchars

    أو

    str_replace("&", "&amp;"

    أو

    str_replace("&#", "&amp;#"

    وبذلك تسد أي باب لثغرة محتملة في هاك جديد !

    لا أنسى أن أشكرك كثير الشكر على الموقع






  13. #13
    عضو فعال
    تاريخ التسجيل
    Jun 2003
    المشاركات
    1,143


    اهلاً باخوتنا العمالقة ....

    بارك الله بكما على ما تقدمانه من جهد ...


    و الآخ here صادق يا أخ العندليب ، اليس هذا غباء من شركة ال vBulletin ؟!





    __________________
    سبحان الله و بحمده سبحان الله العظيم .
    random-x@hotmail.com
    -------------
    بين الفينة و الأخرى ... لماماً أظهر !

  14. #14


    أشكركم من أعماق قلبي

    المعذره أخي باعقيل إن كنت خرجت عن الموضوع ولكن لتتضح الصوره لدى البعض عن أهمية الامن في البرامج

    أما بخصوص تساؤلك هل هو غباء من الـ vbulletin ؟
    فأنا أرى أن مجموعة vbulletin عملت احتياطات ليست بسهله في نسخ 3.0 ولا أعتقد أنه من الصحيح أن نصفهم بالأغبياء
    والدليل هو دالة globals في ملف functions التي تقوم بالتشييك على أي شيء مرسل من قبل العضو
    وأيضاً سطر موجود في ملف functions_bbcodeparse.php يقوم بإزالة رموز الجافا من الموضوع بعد تعريبه من رموز البي بي كووود وهو كالتالي:
    كود HTML:
    	// parse out nasty active scripting codes
    	static $global_find = array('/javascript:/si', '/about:/si', '/vbscript:/si', '/&(?![a-z0-9#]+;)/si');
    	static $global_replace = array('javascript<b></b>:', 'about<b></b>:', 'vbscript<b></b>:', '&amp;');
    	$bbcode = preg_replace($global_find, $global_replace, $bbcode);
    الخطأ كان عند وضعك لتضمين ملف الـ extrabbcodes.php بعد جميع عمليات الفحص التي عملتها مجموعة vbulletin لذلك ظهرت الثغرات التي أشرنا لها في السابق .
    الخطأ وارد عند الكل ولا يوجد أي شي حتى يلومك أحد عليه .
    سلمت يداك بما قدمت .

    تحياتي لك






  15. #15
    عضو نشيط جدا
    تاريخ التسجيل
    Mar 2002
    المشاركات
    542


    هل تدلني على منتدى طبق جميع الترقيعات التي دونتها ؟

    للضرورة ؟










ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض