صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 29

الموضوع: ثغرة خطيرة جدا بمنتديات 3.6.4

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30

    ثغرة خطيرة جدا بمنتديات 3.6.4




    السلام عليكم ورحمة الله وبركاته
    اللهم لا سهل الا ما جعلته سهلا وانت تجعل الحزن ان شئت سهلا اثناء فحصي لاحد نسخ منتديات الفي بي الا وهي 3.6.4 وجدت بها 10 ثغرات كلها اخطر من بعضها
    وسأوافيكم بها متتابعة بمشيئة الله تعالى مع طريقة الترقيع الاسهل
    الثغرة الأولى
    [ثغره] في ملف function.php للنسخه vB3.6.4.
    في السطر 89
    (DIR . '/includes/class_dm_' . $classfile . '.php');
    switch($classtype)

    1- درجة خطورة الثغره . جدا جدا جدا جدا خطيرة
    2- مكتشف الثغره أو الترقيع . العبد الفقير الى ربه طارق أبو احمد
    3-نوع الثغرة : remote file inclusion
    الثغرة تمكن من قراءة ملف الكونفيق وتمكن ايضا من اختراق الموقع كامل
    3- الاستغلال لا يذكر حفاظا على امان المنتديات العربية
    4- طريقة سد الثغرة
    توجد عدة طرق الاسهل منها هو وضع جدار ناري على مجلد include






    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً


  2. #2
    عضو نشيط
    تاريخ التسجيل
    May 2006
    المشاركات
    172


    جزاك الله خير ونريد البقية لاهنت





    p7r غير متواجد حالياً

  3. #3
    مُجَاهِد سابقاً
    تاريخ التسجيل
    Apr 2004
    المشاركات
    12,000


    ننتظر دخول خبراء الحماية لمناقشة الامر ..





    __________________
    استخدم خاصية تنبيه المشرفين للضرورة وعند ملاحظة موضوع يخالف قوانين منتديات سوالف وسيتم مراجعة الموضوع او المشاركة المبلغ عنها على الفور
    عبد الله هُربي غير متواجد حالياً

  4. #4
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30


    اقتباس المشاركة الأصلية كتبت بواسطة p7r
    جزاك الله خير ونريد البقية لاهنت
    مشكور اخوي على المرور





    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30


    اقتباس المشاركة الأصلية كتبت بواسطة مُجَاهِد
    ننتظر دخول خبراء الحماية لمناقشة الامر ..
    مشكور لمرورك وتاكد ان الثغرة موجودة بالكود ولا تحتاج لخبراء حماية لاثباتها
    واذا اردت التاكد من الثغرة اسال اي خبير بالانترنت وخاصة بلغة البي اتش بي هل هذه ثغرة ام لا
    ولا تسالني على الاستغلال
    شكر لمرورك





    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً

  6. #6
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    200


    انقلبت لنا العقرب الثاني

    بالله اغلقوا مواضيع هالمعاقيين





    __________________
    Fr33 Soul
    ---
    buff3rX[AT]gmail.com
    ThE Spirit غير متواجد حالياً

  7. #7
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2004
    المشاركات
    3,528


    توجد عدة طرق الاسهل منها هو وضع جدار ناري على مجلد include


    الحين يااخي انسى الجدار الناري ! اصغر هكرز فيهم قام يقدر يتعطى الجدار الناري !!

    برايي شخصي .. لايعتبر حل جذري لحل المشكلة

    انا افضل .. تغير مسار ملف config ممكن تعتبر هذه الطريقه متعبه لهم بالاضافة الى وضع ملف config مشفر ووهمي عشان اذا فك التشفير يجده وهمي وبكذا بيعصب عليك وبيخترق الداتا بكبرها :funny:





    __________________


    oO(الباسل)oO غير متواجد حالياً

  8. #8
    عضو فعال جدا
    تاريخ التسجيل
    Feb 2000
    المشاركات
    3,248


    ماظن الكلام هذا صحيح
    دائما خليك مع http://www.vbulletin.com/ وما راح يجيك شي انشاء الله
    هذول ما يلعبون ولو كان فيع ثغرة كانو يقفلوها من زمان
    هكر من روسيا والصين واروبا وامريكا طب وينهم عن هذه الثغرات في vB3.6.4

    وسلامتكم





    MANTEK غير متواجد حالياً

  9. #9


    السلام عليكم ورحمة الله وبركاته

    في البدايه أشكر الأخ tarek12 على حرصه لتنبيه أخوانه والله يكثر من أمثاله وحبه للخير.

    الأخ tarek12 إجتهد ولكن أخطأ في تحليله في وجود ثغره من عدمها.

    حيث أنه حين شاهد السطر البرمجي الخاص بدالة الـ include إعتقد بأنه خطير لأنه إعتقد بأن سطر الـ include بالإمكان الوصول له عن طريق إستدعاء ملف function.php وهذا خطأ
    لأن السطر موجود بداخل داله إسمها datamanager_init لذلك لم يفحص الأخ tarek مابداخل هذه الداله من أوامر برمجيه ولم يفحص الملفات الأخرى التي يستدعى من داخلها دالة datamanager_init .

    التتبع البرمجي للأخطاء لا يتم بالنظر يا أخ tarek ويجب أن تكون لديك أدوات لتتبع الأخطاء ورؤية المدخلات والمخرجات وكيف يتم التعامل معها داخل الدوال.

    بارك الله فيك





    __________________
    al3ndaleeb[@]uk2.net
    العندليب غير متواجد حالياً

  10. #10
    عضو سوبر نشيط
    تاريخ التسجيل
    Dec 2004
    المشاركات
    929


    يعني ماكو ثغره





    __________________
    سبحان الله وبحمده ،، سبحان الله العظيم
    تذكر هذه الآيه قبل ان تشارك( مَا يَلْفِظُ مِن قَوْلٍ إِلَّا لَدَيْهِ رَقِيبٌ عَتِيدٌ)
    طير شلوى غير متواجد حالياً

  11. #11
    مُجَاهِد سابقاً
    تاريخ التسجيل
    Apr 2004
    المشاركات
    12,000


    اقتباس المشاركة الأصلية كتبت بواسطة العندليب
    السلام عليكم ورحمة الله وبركاته

    في البدايه أشكر الأخ tarek12 على حرصه لتنبيه أخوانه والله يكثر من أمثاله وحبه للخير.

    الأخ tarek12 إجتهد ولكن أخطأ في تحليله في وجود ثغره من عدمها.

    حيث أنه حين شاهد السطر البرمجي الخاص بدالة الـ include إعتقد بأنه خطير لأنه إعتقد بأن سطر الـ include بالإمكان الوصول له عن طريق إستدعاء ملف function.php وهذا خطأ
    لأن السطر موجود بداخل داله إسمها datamanager_init لذلك لم يفحص الأخ tarek مابداخل هذه الداله من أوامر برمجيه ولم يفحص الملفات الأخرى التي يستدعى من داخلها دالة datamanager_init .

    التتبع البرمجي للأخطاء لا يتم بالنظر يا أخ tarek ويجب أن تكون لديك أدوات لتتبع الأخطاء ورؤية المدخلات والمخرجات وكيف يتم التعامل معها داخل الدوال.

    بارك الله فيك
    جزاك الله خير يا عنننندل ..





    __________________
    استخدم خاصية تنبيه المشرفين للضرورة وعند ملاحظة موضوع يخالف قوانين منتديات سوالف وسيتم مراجعة الموضوع او المشاركة المبلغ عنها على الفور
    عبد الله هُربي غير متواجد حالياً

  12. #12
    عضو نشيط
    تاريخ التسجيل
    Mar 2003
    المشاركات
    129


    خبروووووووووونا هل توجد ثغره ام لا





    __________________
    إستخدم ملفك الخاص لكتابة توقيعك
    ميلانى غير متواجد حالياً

  13. #13
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30


    اقتباس المشاركة الأصلية كتبت بواسطة ThE Spirit
    انقلبت لنا العقرب الثاني

    بالله اغلقوا مواضيع هالمعاقيين
    اعتقد اني نزلت الموضوع ضع منتداك وسترى ان كان هناك ثغرة ام لا





    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً

  14. #14
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30


    اقتباس المشاركة الأصلية كتبت بواسطة MANTEK
    ماظن الكلام هذا صحيح
    دائما خليك مع http://www.vbulletin.com/ وما راح يجيك شي انشاء الله
    هذول ما يلعبون ولو كان فيع ثغرة كانو يقفلوها من زمان
    هكر من روسيا والصين واروبا وامريكا طب وينهم عن هذه الثغرات في vB3.6.4

    وسلامتكم
    اخي انا لا أقول أن الثغرة بكل النسخ
    اذكر كلامي انا اقول اثناء فحصي لاحد النسخ





    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً

  15. #15
    عضو نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    30


    اقتباس المشاركة الأصلية كتبت بواسطة العندليب
    السلام عليكم ورحمة الله وبركاته

    في البدايه أشكر الأخ tarek12 على حرصه لتنبيه أخوانه والله يكثر من أمثاله وحبه للخير.

    الأخ tarek12 إجتهد ولكن أخطأ في تحليله في وجود ثغره من عدمها.

    حيث أنه حين شاهد السطر البرمجي الخاص بدالة الـ include إعتقد بأنه خطير لأنه إعتقد بأن سطر الـ include بالإمكان الوصول له عن طريق إستدعاء ملف function.php وهذا خطأ
    لأن السطر موجود بداخل داله إسمها datamanager_init لذلك لم يفحص الأخ tarek مابداخل هذه الداله من أوامر برمجيه ولم يفحص الملفات الأخرى التي يستدعى من داخلها دالة datamanager_init .

    التتبع البرمجي للأخطاء لا يتم بالنظر يا أخ tarek ويجب أن تكون لديك أدوات لتتبع الأخطاء ورؤية المدخلات والمخرجات وكيف يتم التعامل معها داخل الدوال.

    بارك الله فيك
    مشكور يالغالي وجاري تتبع الملفات وسأوافيك بالنتيجة ان شاء الله





    __________________
    الاوائل لتعبئة المواقع والمنتديات
    والدعم الفني والتطوير
    لمشاهدة عروضنا لخدمات المواقع
    www.top4a.com
    للمراسلة
    الماسنجر
    sales@top4a.com
    البريد
    sales@top4a.com
    الجوال
    0020100948087
    tarek12 غير متواجد حالياً





المواضيع المتشابهه

ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض