الصفحة الرئيسية :: الشركات الرسمية :: شركات الإستضافة :: شركات التصميم :: الشركات الاعلانية :: شركات الدعم الفني :: شروط إضافة موقع



العودة   شبكة آرا ويب التطويرية > المواقع والمنتديات > تطوير المنتديات > ثغرات المنتديات وترقيعها
التسجيل البحث مشاركات اليوم اجعل كافة المشاركات مقروءة

رد
 
LinkBack أدوات الموضوع طرق مشاهدة الموضوع
قديم 20-Dec-2007, 02:40 PM   رقم المشاركة : 1 (permalink)

 

 

افتراضي ثغرة Xss في كل نسخ الجيل 3.6 - الترقيع في الداخل


 

تم اليوم التبليغ عن ثغرة جديدة في vBulletin 3.6.x

الثغرة سيئة لأنها تسرق الكوكيز ليس من المنتدى بل من لوحة التحكم وهذا يعني أنه إذا نجح المخترق في تطبيق الثغرة على منتداك فإنه سيتمكن من الحصول على الكوكيز الخاص بالـ cpsession وبالتالي لا يدخل إلى المنتدى باسمك وحسب بل يدخل إلى لوحة التحكم أيضاً

قمت بمراسلة الشركة ولكنهم تصرفوا بغباء لا أدري لماذا وطلبوا مني أن أروي لهم ماذا فعلت خطوة بخطوة مع أن الموضوع واضح ويحتاج إلى التجربة فقط.

على كل حال الحل هو كالتالي:

في الملف admincp/index.php

استبدل السطر التالي:
كود PHP:

$vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_STR));

بما يلي:


كود PHP:
$vbulletin->input->clean_array_gpc('r', array('navprefs' => TYPE_NOHTML));

أيضاً ابحث عن:



كود PHP:
$vbulletin->input->clean_array_gpc('r', array(
'prefs' => TYPE_STR
,
'dowhat' => TYPE_STR
,
'id' =>
TYPE_INT
));



واستبدله بـ:



كود PHP:
$vbulletin->input->clean_array_gpc('r', array(
'prefs' => TYPE_NOHTML
,
'dowhat' => TYPE_STR
,
'id' =>
TYPE_INT
));



والآن أنت بأمان حتى صدور النسخة ا لجديدة

مكتشف الثغرة هو
Author: insanity
E-mail: insanity[at]darkers.com.br
[فقط الأعضاء المسجلين والمفعلين يمكنهم رؤية الوصلات . إضغط هنا للتسجيل]

الترقيع من Milad
[فقط الأعضاء المسجلين والمفعلين يمكنهم رؤية الوصلات . إضغط هنا للتسجيل]

من قول حرفياً من موضوع الأخ ميلاد بمنتدى سوالف

ونتمنى التأكد من الخبراء ..وكان واجبي الإخبار والنقل للفائدة

 

 

 

 

 

 

 

 

 

 


التوقيع

منتديات شبكة آرا ويب لخدمات الانترنت
http://www.arawebserv.com


admin@arawebserv.com

 

   

رد مع اقتباس
رد


أدوات الموضوع
طرق مشاهدة الموضوع

تعليمات المشاركة
لا تستطيع كتابة مواضيع
لا تستطيع كتابة ردود
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة
الانتقال السريع إلى



الساعة الآن: 10:37 AM


Powered by  vBulletin
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Protected by CBACK.de CrackerTracker
مجموعات Google
اشتراك في
"مجموعة العالم التقني العربي"
Arab Technical World
البريد الإلكتروني:
زيارة هذه المجموعة

خدمات أون لاين عارض الالوان | صانع الميتا تاج | صانع الاعلانات المنبثقة | ترتيب موقعك | البحث عن دومين | جدول الالوان | صانع السكرول بار | صانع صفحة التحويل استعلام عن IP | قياس سرعة الانترنت | دخول CPanel & WHM | مولد كلمات المرور لينكات
الشركات والمواقع الشركات الرسمية | شركات الإستضافة | شركات التصميم | الشركات الاعلانية | شركات الدعم الفني | مواقع الإعلانات التجارية | مواقع التبادل الإعلاني لينكات
المنتديات البرامج العامه | تطوير المنتديات | استايلات النسخة الثالثة | مكتبة هاكات الجيل الثالث | المشاكل وحلولها | ثغرات المنتديات وترقيعها | معرض التصاميم وبرامج التصميم | تطوير المواقع | لغات برمجة المواقع | منتدى الديجي شات Digichat | عروض البيع والشراء | الشركات وتبادل الخبرات | الشركات وتبادل الخبرات | الـ VPS والريسلرات | التقنيه و الأمن و الحماية | السيرفراتلينكات
  جميع الحقوق محفوظة لمنتديات شبكة آرا ويب لخدمات الانترنت © 2007