صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 21

الموضوع: ثغرة موجودة بنسبة 95% في المنتديات العربية

  1. #1
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2005
    المشاركات
    350

    ثغرة موجودة بنسبة 95% في المنتديات العربية



    السلام عليكم ورحمة الله وبركاته


    ارسل لي صديق موضوع يتكلم عن ثغرة منتشرة في المنتديات العربية بكثرة
    من الأصدارة 3.0 إلى 3.5

    و الثغرة من نوع XSS و يستطيع المخترق من سرقة الكويكز بواسطة ملف فلاش
    يحمل كود جافا سكربت و يتم إرفاقه بالمشاركة أو التوقيع.

    بدون ذكر الطريقة .. الترقيع يكون بـ

    اغلاق تاج الفلاش اي لايسمح المنتدى بعرض الفلاش

    او كتابة الأمر

    AllowScriptAccess="never" nojava="true" في bbcode لعرض الفلاش

    أو وضع الكود التالي في ال footer في اخر سطر

    <noscript>
    </noscript>

    حتى لاتنفذ اي جافا سكريبت اخرى


    أتمنى من الخبراء مناقشة الموضوع و تصحيح المعلومات المدرجة







  2. #2
    عضو نشيط
    تاريخ التسجيل
    Oct 2005
    المشاركات
    56


    السلام عليكم ورحمة الله وبركاته

    اشكرك اخووي N a i e f على

    تنبيه اخواني الاعضاء عن هذه الثغرة

    الخطيرة

    وشكرا





    __________________
    موقع الهفوف

    http://www.hfuof.com/vb/

    support@hfuof.com

  3. #3
    عضو شرف
    تاريخ التسجيل
    Mar 2003
    المشاركات
    1,899


    الحل هذا صحيح

    وقد قمت بنفسي بوضع الترقيع قبل فتره في منتديات الليزر باسم Snk1st

    ملاحظه ليس من الضروره اغلاق تاج الفلاش

    اجعل تاج الفلاش شغال لكن ضع الامر الاخر في ال bbcode

    الفلاش يدعم الجافا سكريبت لكن ان وضعنا هذه المتغيرات في embed للفلاش لن تعمل الجافا سكريبت مهما كانت

    وانا اعتمد الحل من موقع ماكروميديا نفسه بعد البحث عن سبل اغلاق الجافا سكريبت الاتيه من الفلاش

    http://www.adobe.com/devnet/flash/ar...curity_09.html


    تحياتي





    __________________
    محلل لنظم المعلومات - ارسل لي رساله خاصه عبر المنتدى | join me on facebook / twitter
    php | flash&flex&air actionscript 2,3 | ajax&javascript | database pro Analyzer

  4. #4
    عضو نشيط جدا
    تاريخ التسجيل
    Nov 2005
    المشاركات
    331


    مشكووورين شباب





    __________________
    اللهم ياستار يا غفار ... أرحمنا وأغفر لنا .. اللهم أشفى مرضانا ومرضى المسلمين

  5. #5
    عضو فعال جدا
    تاريخ التسجيل
    Feb 2003
    المشاركات
    2,007


    شكرا لكم

    ولكن اخي MohDesign

    اين نضع المتغير؟ أو كيف؟






  6. #6
    مُجَاهِد سابقاً
    تاريخ التسجيل
    Apr 2004
    المشاركات
    12,000


    جزاكم الله خير





    __________________
    استخدم خاصية تنبيه المشرفين للضرورة وعند ملاحظة موضوع يخالف قوانين منتديات سوالف وسيتم مراجعة الموضوع او المشاركة المبلغ عنها على الفور

  7. #7
    عضو نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    119


    اقتباس المشاركة الأصلية كتبت بواسطة N a i e f

    او كتابة الأمر

    AllowScriptAccess="never" nojava="true" في bbcode لعرض الفلاش
    اتمنى شرح هذه الطريقه ,,

    وجزاك الله الف خير





    __________________
    شركة سماوي للتقنية والمعلومات
    http://www.Smawi.com

    ماسنجر الطلبات والدعم الفني
    smawi@smawi.com

    المملكة العربية السعودية - الرياض

  8. #8
    عضو فعال
    تاريخ التسجيل
    Nov 2005
    المشاركات
    1,802


    اقتباس المشاركة الأصلية كتبت بواسطة Smawi.com
    اتمنى شرح هذه الطريقه ,,

    وجزاك الله الف خير
    نتمنى الشرح






  9. #9
    عضو سوبر نشيط
    تاريخ التسجيل
    Apr 2004
    المشاركات
    667


    اقتباس المشاركة الأصلية كتبت بواسطة Smawi.com
    اتمنى شرح هذه الطريقه ,,

    وجزاك الله الف خير
    يالليت





    __________________
    فنتاستك لخدمات الواب

    منتديات البرنس

    أستغفرك ربي وأتوب إليك

    support @ e-fantastic.com

  10. #10
    عضو نشيط جدا
    تاريخ التسجيل
    Feb 2005
    المشاركات
    350


    شكراً لكم يا اخوان على ا لتعليق و انا مو خبير في الامور هذي لاكن من باب " حب لأخيك ما تحبه
    لنفسك" طرحت هذا التحذير

    اقتباس المشاركة الأصلية كتبت بواسطة MohDesign
    الحل هذا صحيح
    وقد قمت بنفسي بوضع الترقيع قبل فتره في منتديات الليزر باسم Snk1st
    ملاحظه ليس من الضروره اغلاق تاج الفلاش
    اجعل تاج الفلاش شغال لكن ضع الامر الاخر في ال bbcode
    الفلاش يدعم الجافا سكريبت لكن ان وضعنا هذه المتغيرات في embed للفلاش لن تعمل الجافا سكريبت مهما كانت
    وانا اعتمد الحل من موقع ماكروميديا نفسه بعد البحث عن سبل اغلاق الجافا سكريبت الاتيه من الفلاش
    http://www.adobe.com/devnet/flash/ar...curity_09.html
    تحياتي
    بالفعل اخوي MohDesign كان لك مداخلة في هذا الموضوع و الحلول مأخوذه منك
    و بصراحة أعتب عليك لأنه ما طرحت الموضوع هنا بحكم أنه اصحاب المنتديات أغلبهم هنا

    ياليت لو تشرح لأخوانك طريقة الترقيع الي طلبوا التوضيح عنها ..

    و شكراً لك






  11. #11
    عضو نشيط جدا
    تاريخ التسجيل
    Jun 2005
    المشاركات
    574


    يارجال شفر الكلمات من خلال مراقبة الكلمات الممنوعة وريح بالك

    لا فلاش ولا سرقة كويكز



    script
    document
    cookie





    __________________
    #######################

    MGHOOL - MSH3AN

    #######################

  12. #12
    عضو نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    113


    اخى الكريم كلامك مضمون مئه بالمئه ولكن هناك طريقه افضل للحمايه وهى عدم مشاركه المدير العام فى اى موضوع الذى يملك جميع الصلاحيات للوحه التحكم


    و عمل مدير بديل ومع صلاحيات التعديل فقط فى المواضيع

    و استفاد كما تشاء من الفلاش لان هناك بعض المنتديات الى تبنى مخصوص لتعليم الفلاش و ارى ان تعديل الاكواد سيقوم بإلغاء خواص الفلاش المعتاده كالطول و العرض

    فلا دعى و اتركها كما هى و لا تشارك بالادمنستريتر بى اى موضوع حفاظا على سلامت بياناتك من اى مخترق ان كان عن طريق الفلاش او ملفات الشيل المعتاده


    تحياتى لشخصك الكريم

    وهذا راى فى الموضوع





    __________________
    شبكه ايجى مكس

    www.egmix.com

    ايميل المصمم

    webmaster@hehia4host.com

    للمراسه عبر البريد الالكترونى والماسنجر

    WebMaster@egyadmin.com



    T_data Internet Service Provider

  13. #13


    اقتباس المشاركة الأصلية كتبت بواسطة N a i e f
    أو وضع الكود التالي في ال footer في اخر سطر

    <noscript>
    </noscript>

    حتى لاتنفذ اي جافا سكريبت اخرى
    [/COLOR]
    يأخي هل هذا حل شغال

    يعني لو سويته أكيد مافي أي ثغرة حتى وانا في فلاشات في المواضيع ...!؟!؟

    وأهم شئ كثير من المنتديات مركب أكواد إحصائيات زي رتب وغيره

    هل سيتوقف عمل هذا الاكواد

    أتمنى من صاحب الموضوع أفدتنا :looking:






  14. #14
    عضو نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    119


    اقتباس المشاركة الأصلية كتبت بواسطة .:: مجهوول ::.
    يارجال شفر الكلمات من خلال مراقبة الكلمات الممنوعة وريح بالك

    لا فلاش ولا سرقة كويكز



    script
    document
    cookie
    عزيزي مجهووول ..

    هل بالفعل الحل اللذي طرحته يفي بالغرض ويحمينا من الاختراق ويجعل اكواد الفلاش شغاله 100%


    :shy:





    __________________
    شركة سماوي للتقنية والمعلومات
    http://www.Smawi.com

    ماسنجر الطلبات والدعم الفني
    smawi@smawi.com

    المملكة العربية السعودية - الرياض

  15. #15
    عضو شرف
    تاريخ التسجيل
    Mar 2003
    المشاركات
    1,899


    السلام عليكم

    بالنسبه لكود

    <noscript>
    </noscript>

    لاتستعملوه وليس له ضروره هنا


    المهم هو
    كود PHP:
    AllowScriptAccess="never" 
    فقط وليس هناك اهميه الى الامر الاخر nojava="true"
    طيب فين تحطوا الكود وكيف

    طبعا كود الفلاش في المنتديات ممكن يكون

    [fla]
    [flash]
    [swf]

    او غيره

    من لوحة التحكم للمنتدى تتوجهوا الى الاضافات البرمجيه
    Custom vB Codes
    وتدوروا على وحده من اللي ذكرتها فوق او على حسب تعريف عرض الفلاش بمنتداك

    بعد ذلك تقوموا بتعديل عرض الفلاش

    مثلا هو
    كود PHP:
    <embed src='{param}'  WIDTH='{param}' HEIGHT='{param}' ></embed
    او
    كود PHP:
    <embed src=$param  WIDTH=$param HEIGHT=$param ></embed 
    يتعدل الى
    كود PHP:
    <embed src='{param}'  WIDTH='{param}' HEIGHT='{param}' AllowScriptAccess="never" ></embed
    المهم ان طريقة عرض الكود مختلفه من منتدى لاخر

    اذا عليك البحث عن كو د الفلاش واضافة
    AllowScriptAccess="never"
    اليه


    يعني لاتنسخ وتلصق هنا دور على الكود وحط هذه عليه
    AllowScriptAccess="never"

    ملاحظات :
    الكود ممكن تبحث عنه في لوحة التحكم عشان تعرف فين موقعه
    الكود ممكن يكون في bbcode.php
    الكود ممكن يكون في ملف اخر لديك على حسب الهاكات اللي انت مركبها وفيها فلاش

    يعني افضل طريقه ابحث عن طريق لوحة التحكم وبتلاقيها ان شاءالله

    طبعا اول شي لازم تعرف انت ايش هو الكود اللي يعرض الفلاش بمنتداك


    تحياتي





    __________________
    محلل لنظم المعلومات - ارسل لي رساله خاصه عبر المنتدى | join me on facebook / twitter
    php | flash&flex&air actionscript 2,3 | ajax&javascript | database pro Analyzer





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض