صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 25

الموضوع: ثغرة XSS في كل نسخ الجيل 3.6 - الترقيع في الداخل

  1. #1
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2005
    المشاركات
    940

    ثغرة XSS في كل نسخ الجيل 3.6 - الترقيع في الداخل



    تم اليوم التبليغ عن ثغرة جديدة في vBulletin 3.6.x

    الثغرة سيئة لأنها تسرق الكوكيز ليس من المنتدى بل من لوحة التحكم وهذا يعني أنه إذا نجح المخترق في تطبيق الثغرة على منتداك فإنه سيتمكن من الحصول على الكوكيز الخاص بالـ cpsession وبالتالي لا يدخل إلى المنتدى باسمك وحسب بل يدخل إلى لوحة التحكم أيضاً

    قمت بمراسلة الشركة ولكنهم تصرفوا بغباء لا أدري لماذا وطلبوا مني أن أروي لهم ماذا فعلت خطوة بخطوة مع أن الموضوع واضح ويحتاج إلى التجربة فقط.

    على كل حال الحل هو كالتالي:

    في الملف admincp/index.php

    استبدل السطر التالي:

    كود PHP:
    $vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_STR)); 
    بما يلي:

    كود PHP:
    $vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_NOHTML)); 
    أيضاً ابحث عن:

    كود PHP:
        $vbulletin->input->clean_array_gpc('r', array(
            
    'prefs'     => TYPE_STR,
            
    'dowhat'    => TYPE_STR,
            
    'id'        => TYPE_INT
        
    )); 
    واستبدله بـ:


    كود PHP:
        $vbulletin->input->clean_array_gpc('r', array(
            
    'prefs'     => TYPE_NOHTML,
            
    'dowhat'    => TYPE_STR,
            
    'id'        => TYPE_INT
        
    )); 

    والآن أنت بأمان حتى صدور النسخة ا لجديدة

    مكتشف الثغرة هو
    Author: insanity
    E-mail: insanity[at]darkers.com.br
    http://www.securityfocus.com/bid/21157

    الترقيع من Milad
    http://miladkawas.blogspot.com/2006/...vbulletin.html







  2. #2


    يعطيك الف عافية اخوي ميلاد كفيت ووافيت :nice:





    __________________
    حسابي فيسبوك
    https://www.facebook.com/ahmedo.vip/

    المبرمج
    http://www.almprmg.com/

    شركة اوريكو لتكنولوجيا المعلومات - استضافة وبرمجة المواقع | خدمات السوشيال ميديا
    http://www.orico.com.eg

  3. #3
    عضو فعال
    تاريخ التسجيل
    Dec 2001
    المشاركات
    1,062


    جزاك الله خير






  4. #4
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    سلمت اخى الحبيب
    لا عدمناك





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }

  5. #5
    عضو شرف
    تاريخ التسجيل
    Mar 2005
    المشاركات
    943


    يعطيك الف عافيه .. خيـو






  6. #6
    عضو نشيط جدا
    تاريخ التسجيل
    Sep 2006
    المشاركات
    407


    ألف شكر لك ميلاد على الترقيع

    جزاك الله خيرآ ياغالى





    __________________



  7. #7
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    626


    بارك الله فيك ... وسيتم العمل على ترقيعها ...







    __________________
    مواضيع سوالف اليوم
    قبل التعامل مع اي شخص, انظر ملفه الشخصي.
    كتاب

  8. #8
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    626


    تم تطبيقها ولا يوجد اي مشكلة والحمدلله في رئيسية لوحة التحكم





    __________________
    مواضيع سوالف اليوم
    قبل التعامل مع اي شخص, انظر ملفه الشخصي.
    كتاب

  9. #9
    عضو نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    173


    جزاك الله خير





    __________________
    ҳ̸Ҳ̸ҳ Devils-City  ҳ̸Ҳ̸ҳ

  10. #10
    عضو نشيط جدا
    تاريخ التسجيل
    Sep 2006
    المشاركات
    417


    يعطيك الف عافيه اخي ميلاد .






  11. #11
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    35


    هل تنجح الثغرة فى حالة وضع جدار نارى على ملف الادمن






  12. #12
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2005
    المشاركات
    940


    شكراًلكم جميعاً

    اقتباس المشاركة الأصلية كتبت بواسطة teacher2006
    هل تنجح الثغرة فى حالة وضع جدار نارى على ملف الادمن
    نعم تنجح إذا كنت تجاوزت الجدار الناري بكلمة مرورك ودخلت إلى لوحة التحكم، ثم زرت صفحة ملغمة لسرقة الكوكيز الخاص بك.

    لا بدّ من الترقيع للجميع






  13. #13
    عضو نشيط
    تاريخ التسجيل
    Jun 2006
    المشاركات
    119


    يعطيك العافيه






  14. #14
    عضو نشيط جدا
    تاريخ التسجيل
    Nov 2005
    المشاركات
    400


    الله يعطيك العافية اخوي Milad وجاري الترقيع






  15. #15


    هل هذه الثغره موجوده في النسخة 3.6.3؟


    شكرا










ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض