سوالف اندرويد




العودة   سوالف سوفت > سوالف تطوير المنتديات والمدوّنات والمجلات > الإصلاح والصيانة
التسجيل المدوّنات البحث مشاركات اليوم جعل الأقسام مقروءة

الوسوم:

الرد على الموضوع
 
LinkBack أدوات الموضوع
عضو فعال
#1  
ثغرة XSS في كل نسخ الجيل 3.6 - الترقيع في الداخل

تم اليوم التبليغ عن ثغرة جديدة في vBulletin 3.6.x

الثغرة سيئة لأنها تسرق الكوكيز ليس من المنتدى بل من لوحة التحكم وهذا يعني أنه إذا نجح المخترق في تطبيق الثغرة على منتداك فإنه سيتمكن من الحصول على الكوكيز الخاص بالـ cpsession وبالتالي لا يدخل إلى المنتدى باسمك وحسب بل يدخل إلى لوحة التحكم أيضاً

قمت بمراسلة الشركة ولكنهم تصرفوا بغباء لا أدري لماذا وطلبوا مني أن أروي لهم ماذا فعلت خطوة بخطوة مع أن الموضوع واضح ويحتاج إلى التجربة فقط.

على كل حال الحل هو كالتالي:

في الملف admincp/index.php

استبدل السطر التالي:

كود PHP:
$vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_STR)); 
بما يلي:

كود PHP:
$vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_NOHTML)); 
أيضاً ابحث عن:

كود PHP:
    $vbulletin->input->clean_array_gpc('r', array(
        
'prefs'     => TYPE_STR,
        
'dowhat'    => TYPE_STR,
        
'id'        => TYPE_INT
    
)); 
واستبدله بـ:


كود PHP:
    $vbulletin->input->clean_array_gpc('r', array(
        
'prefs'     => TYPE_NOHTML,
        
'dowhat'    => TYPE_STR,
        
'id'        => TYPE_INT
    
)); 

والآن أنت بأمان حتى صدور النسخة ا لجديدة

مكتشف الثغرة هو
Author: insanity
E-mail: insanity[at]darkers.com.br
http://www.securityfocus.com/bid/21157

الترقيع من Milad
http://miladkawas.blogspot.com/2006/...vbulletin.html






Milad is offline   قديم 18-11-2006, 08:49 AM
الرد مع إقتباس
عضو فعال جدا
#2  

يعطيك الف عافية اخوي ميلاد كفيت ووافيت






__________________
مجتمع الفيبولتين العربي ( موقع عربي دعم للنسخة vBulletin باللغه العربية, متخصص في حل مشاكل - تحميل اضافات النسخة - هاكات مفيدة - دعم فني مجاني ),
طريق الاتصال بي :
vBulletin-arabic - twitter - facebook - Googleplus
ahmed-samara is offline   قديم 18-11-2006, 10:15 AM
الرد مع إقتباس
عضو فعال
#3  

جزاك الله خير






internet is offline   قديم 18-11-2006, 10:49 AM
الرد مع إقتباس
عضو سوبر نشيط
#4  

سلمت اخى الحبيب
لا عدمناك






__________________
۞---مًنْتُِِّْدًٍيَآتُِِّْ لوٍشًِْآ آلتُِِّْطُْوٍيَرٌٍيَة---۞

{ سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }
Losha.Net is offline   قديم 18-11-2006, 12:22 PM
الرد مع إقتباس
مشرف
#5  

يعطيك الف عافيه .. خيـو






Abdullah Alhoshan is offline   قديم 18-11-2006, 01:24 PM
الرد مع إقتباس
عضو نشيط جدا
#6  

ألف شكر لك ميلاد على الترقيع

جزاك الله خيرآ ياغالى






__________________


yasser-atrees is offline   قديم 18-11-2006, 02:30 PM
الرد مع إقتباس
عضو سوبر نشيط
#7  

بارك الله فيك ... وسيتم العمل على ترقيعها ...







__________________
مواضيع سوالف اليوم
قبل التعامل مع اي شخص, انظر ملفه الشخصي.
كتاب
© بندر © is offline   قديم 18-11-2006, 03:44 PM
الرد مع إقتباس
عضو سوبر نشيط
#8  

تم تطبيقها ولا يوجد اي مشكلة والحمدلله في رئيسية لوحة التحكم






__________________
مواضيع سوالف اليوم
قبل التعامل مع اي شخص, انظر ملفه الشخصي.
كتاب
© بندر © is offline   قديم 18-11-2006, 04:06 PM
الرد مع إقتباس
عضو نشيط
#9  

جزاك الله خير






__________________
ҳ̸Ҳ̸ҳ Devils-City  ҳ̸Ҳ̸ҳ
aMeeN is offline   قديم 18-11-2006, 04:21 PM
الرد مع إقتباس
عضو نشيط جدا
#10  

يعطيك الف عافيه اخي ميلاد .






Barakat is offline   قديم 18-11-2006, 04:41 PM
الرد مع إقتباس
عضو نشيط
#11  

هل تنجح الثغرة فى حالة وضع جدار نارى على ملف الادمن






teacher2006 is offline   قديم 18-11-2006, 06:13 PM
الرد مع إقتباس
عضو فعال
#12  

شكراًلكم جميعاً

إقتباس:
المشاركة الأصلية بواسطة teacher2006
هل تنجح الثغرة فى حالة وضع جدار نارى على ملف الادمن
نعم تنجح إذا كنت تجاوزت الجدار الناري بكلمة مرورك ودخلت إلى لوحة التحكم، ثم زرت صفحة ملغمة لسرقة الكوكيز الخاص بك.

لا بدّ من الترقيع للجميع






Milad is offline   قديم 18-11-2006, 07:43 PM
الرد مع إقتباس
عضو نشيط
#13  

يعطيك العافيه






مشعل الدوسري is offline   قديم 19-11-2006, 05:33 PM
الرد مع إقتباس
عضو نشيط جدا
#14  

الله يعطيك العافية اخوي Milad وجاري الترقيع






MOHAMED IDELSSE is offline   قديم 19-11-2006, 06:07 PM
الرد مع إقتباس
عضو نشيط
#15  

هل هذه الثغره موجوده في النسخة 3.6.3؟


شكرا






العطاء is offline   قديم 19-11-2006, 09:06 PM
الرد مع إقتباس
عضو نشيط
#16  

تمت الترقيه بنجاح

بارك الله فيك ........






__________________
شبكه ايجى مكس

www.egmix.com

ايميل المصمم

webmaster@hehia4host.com

للمراسه عبر البريد الالكترونى والماسنجر

WebMaster@egyadmin.com



T_data Internet Service Provider
EgyAdmin is offline   قديم 19-11-2006, 10:32 PM
الرد مع إقتباس
عضو نشيط جدا
#17  

جزاك الله أخوي Milad الله يوفقك ومشكور على التنبيه , للتنبيه يا أخوان الثغرة موجودة بالاصدارات التالية للأسف :-
VBulletin VBulletin 3.6.3
VBulletin VBulletin 3.6.2
VBulletin VBulletin 3.6.1
VBulletin VBulletin 3.6.0
فالحذر منها يا اخوان
هذا والله أعلم






__________________
للمراسلة
kasper_alloarab@hotmail.com
الايميل لطلبات الدعم الفني المدفوعة وحل مشاكل قواعد البيانات وليس للتعارف
كاسبر is offline   قديم 19-11-2006, 11:48 PM
الرد مع إقتباس
صاحب موقع مهارات سوفت
#18  

جزاك الله خير






__________________
مهارات سوفت
مهارات سوفت للبرامج وتطوير المواقع والمنتديات والتبادل التجاري.
مُجَاهِد is offline   قديم 20-11-2006, 12:02 AM
الرد مع إقتباس
عضو نشيط
#19  

تمت التعديلات

وبارك الله فيك






__________________
waleed
waleed2005 is offline   قديم 20-11-2006, 12:23 AM
الرد مع إقتباس
عضو نشيط جدا
#20  

النسخه 3.4.5 مصابه ام لا

ان كانت مصابه ياريت احد يرفق لنا ملف اندكس معدل لاني حاولت الاقي الكود لم استطع






__________________
عالم المرح حكايه اغرب من الخيال
ALMANDOOS is offline   قديم 20-11-2006, 01:02 AM
الرد مع إقتباس
عضو فعال
#21  

إقتباس:
المشاركة الأصلية بواسطة العطاء
هل هذه الثغره موجوده في النسخة 3.6.3؟


شكرا
جربتها على 3.6.0 واشتغلت

ما جربتها على 3.6.3

ولكن مكتشف الثغرة يقول انها موجودة في 3.6.3

إقتباس:
المشاركة الأصلية بواسطة ALMANDOOS
النسخه 3.4.5 مصابه ام لا

ان كانت مصابه ياريت احد يرفق لنا ملف اندكس معدل لاني حاولت الاقي الكود لم استطع
لا هذه الثغرة غير موجودة في الجيل 3.5






Milad is offline   قديم 20-11-2006, 03:20 AM
الرد مع إقتباس
عضو نشيط جدا
#22  

تم الترقيع

شكرا لك






__________________
WeB MasTeR (at) SeMa UaE . CoM

W w W . S e M a U a E . C o M / V B
البحار111 is offline   قديم 21-11-2006, 12:56 PM
الرد مع إقتباس
عضو فعال
#23  

تم اليوم إصدار النسخة 3.6.4 لسد هذه الثغرة

يُنصح الجميع بالترقية






Milad is offline   قديم 22-11-2006, 08:08 PM
الرد مع إقتباس
عضو نشيط جدا
#24  

الله يعطيك العافية






__________________
سبحان الله وبحمدة ,,, سبحان الله العظيم

حسبي الله على اليهود , لعنة الله عليهم
خالد العازمي is offline   قديم 23-11-2006, 02:16 AM
الرد مع إقتباس
عضو نشيط
#25  

جزاك الله خير اخوي ميلاد






albrens is offline   قديم 23-11-2006, 10:08 AM
الرد مع إقتباس
الرد على الموضوع



أدوات الموضوع

قوانين المشاركات
لا يمكنك كتابة مواضيع جديدة
لا يمكنك إضافة ردود
لا يمكنك إرسال مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML غير متاح
Trackbacks are متاح
Pingbacks are متاح
Refbacks are متاح



جميع الأوقات بتوقيت غرينتش +3. الوقت الآن هو 10:19 AM.