منتديات عصامي للعلوم
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.



 
الرئيسيةجديد المنتدياتأحدث الصورالتسجيلدخول

... تعتذر إدارة منتديات عصامي للعلوم لك يا زائر عن كل إشهار قد يظهر على صفحاته ، و هو غير لائق بمقام المنتديات لأنه ملك لاستضافة أحلى منتدى ...
ثغرة SQL في المجموعات في اصدارات vBulletin Oouou10

 

 ثغرة SQL في المجموعات في اصدارات vBulletin

اذهب الى الأسفل 
2 مشترك
كاتب الموضوعرسالة
yasser computer

yasser computer


عدد المشاركات : 2422
نقاط المشاركات : 15892
نقاط التميز : 22
تاريخ التسجيل : 04/07/2010
العمر : 34
الموقع : الزقم z'goum
رسالتي : كن في الدنيا كأنك غريب أو عابر سبيل

ثغرة SQL في المجموعات في اصدارات vBulletin Empty
مُساهمةموضوع: ثغرة SQL في المجموعات في اصدارات vBulletin   ثغرة SQL في المجموعات في اصدارات vBulletin Avatarالأحد يوليو 03, 2011 8:47 pm


ثغرة المجموعات اصدارات vBulletin


يا أخوان ظهرت ثغرة في سكربت الفيبلوتين - vBulletin

الثغرة تعمل على جميع اصدارات الجيل الثالث والرابع


درجة خطورة الثغرة 100%


لن نتطرق الى استغلال الثغرة وانما لطريقة الحماية منها


فكرة الثغرة :

الثغرة في ملف المجموعات group.php

بمعنى اخر لكي تعمل الثغرة بنجاح لا بد من توفر خاصية المجموعات في سكربت الفي بي

كود: [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
أو

كود: [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

يمكن للمخترق استخراج معلومات قاعدة البيانات - اسمها - اليوزر الخاص بها - وباسوردها

أيضا يمكن للمخترق استخراج باس ورد المدير ودخول لوحة تحكم المنتدى من خلال باس ورد الادمن

يعني يمكن للمهاجم البحث عن القروبات في ملف Search.php

ثم يستخدم أداءة Tamper Data او Http Header

عن طريق الفيرفكس بأدوات خاصة في الفيرفكس

ومن ثم يحقن أكواد يتظهر المعلومات التي يريدها المخترق

ثغرة المجموعات اصدارات vBulletin




الحماية من الثغرة :

1- وضع جدار ناري على مجلد الادمن (هـام)

2- منع مجموعات الاعضاء - والمجموعات التي تريد من خاصية القروبات - وخاصية انشاء قروب خاص

ثغرة SQL في المجموعات في اصدارات vBulletin Yxb99300

- الدخول على ملف group.php وجعل محتواه فارغ (حل جذري)


منقول للأمانه العلمية

الرجوع الى أعلى الصفحة اذهب الى الأسفل
https://assami.yoo7.com
Number One

Number One


عدد المشاركات : 63
نقاط المشاركات : 183
نقاط التميز : 0
تاريخ التسجيل : 29/05/2011
العمر : 27
رسالتي : لن يفلح يوم سارق حق أخ مسلم و هذا العضو Number One سارق سارق سارق
أسأل الله أن يفضحه في الدنيا قبل الآخرة

ثغرة SQL في المجموعات في اصدارات vBulletin Empty
مُساهمةموضوع: رد: ثغرة SQL في المجموعات في اصدارات vBulletin   ثغرة SQL في المجموعات في اصدارات vBulletin Avatarالأحد يوليو 03, 2011 8:50 pm

شكرااااااااا اخي
الرجوع الى أعلى الصفحة اذهب الى الأسفل
 
ثغرة SQL في المجموعات في اصدارات vBulletin
الرجوع الى أعلى الصفحة 
صفحة 1 من اصل 1

صلاحيات هذا المنتدى:لاتستطيع الرد على المواضيع في هذا المنتدى
منتديات عصامي للعلوم :: .:. دعم و تطوير المواقع و المنتديات .:. :: دعم و تطوير منتديات vb-
انتقل الى: