>>>>>>>>>> للتسجيل في الموقع أضغط هنا <<<<<<<<<<



عـودة للخلف   منتديات كتاب العرب > كلية تكنولوجيا المعلومات > تطوير المواقع والمنتديات


الرد على الموضوع
 
LinkBack خيارات الموضوع طريقة العرض
  #1  
قديم 2005-08-19, 02:38 AM
الصورة الشخصية لـ mido_saml  
Thumbs up [ حلول ] جميع ثغرات الـ vBulletin Version 3.0.3 ...؟؟

[ حلول ] جميع ثغرات الـ vBulletin Version 3.0.3

بالنسبة للتطوير لنسخة 3,0,3 فهي أمنه وهذا ملخص لما فيها من ثغرات وطرق ترقيعها :
=================================================
1- ثغرة ملف التعليمات faq.php :
وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
أي دليل داخل السرفر تقع ملفات المنتدى ومستواها ( ضعيف ) .


الترقيع للثغره :

* افتح ملف faq.php وقم بالبحث عن الأسطر التاليه:



// initialize some template bits
$faqbits = '';
$faqlinks = '';


*أضف بعدها مايلي:


$navbits[''] =$vbphrase['faq'];



* إحفظ الملف.

=================================================

2-ثغرة ملف editpost.php :
وهي ثغره من نوع CrossSite Scripting وهي ثغره عن طريقها يتم سرقة الكوكيز
المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بالكوكيز المسروقه
ولكن لا يستطيع التعديل في بيانات الشخص المسروق الكوكيز منه سواءاً بريده
الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث . مستواها ( جيد )

الترقيع:

* قم بفتح ملف editpost.php وابحث عن السطر التالي:


$edit['title'] = trim($_POST['title']);



* استبدله بهذا السطر:

$edit['title'] = trim(xss_clean($_POST['title']));


* احفظ الملف .

=================================================

3- ثغرة ملف authorize.php:
وهي ثغره من نوع SQL Injection.

وهو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal
وهو ليس لازم لعمل المنتدى فلو تم حذفه يكون أفضل وهنا بعض التفاصيل عن الثغره:
http://www.securiteam.com/unixfocus/5BP0E15E0M.html


=================================================

4- إذا كانت لوحة تحكم المشرف العام مفتوحه
للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
عن طريق htaccess .
ويستحسن تغير اسم مجلد لوحة التحكم إلى أي إسم أخر على سبيل المثال myguard
بعدها قم بفتح ملف config.php وابحث عن كلمة admincp
وضع بدلاً منها اسمك الجديد .


=================================================


5- لوحة تحكم المراقبين بها ثغرات كثيره أيضاً ويفضل إغلاقها نهائياً عن طريق htaccess ويكتفى عمل المراقبين داخل الساحات فقط .

هناك ايضاً ثغرة ( العشرة مواضيع ) ( ttlast.php )

الثغره موجود في نفس السكربت الذي ذكرته في المتغير $ftitle

والبرهان على ذلك هذا المثال :
http://www.mnf1.com/forum/last10.php?ftitle=al3ndaleeb

قم بعرض مصدر الصفحه حتى ترى رسالة الخطأ التاليه بين السطور :

MySQL reported this error while trying to retreive the info: Table 'mnf1com_forum.useral3ndaleeb' doesn't exist



واعذروني على عدم ذكر الاستثمار لهذه الثغره الجديده
حتى لا يقوم أحد أطفال النت بأخذها وتطبيقها
على المواقع العربيه المصابه .

طريقة تسكير الثغره القديمه والجديده سهل جداً بدون أي مجهود .

قم بفتح ملف ttlast.php وابحث عن المتغيرات التاليه:

$fsel
$ftitle

وقم بحذفها من جملة الاستعلام واحفظ الملف وانتهى كل شي يخص الثغرتين .

الرد باقتباس
  #2  
قديم 2005-08-19, 04:24 AM
 
جزاك الله خيرا

الرد باقتباس
  #3  
قديم 2005-09-01, 10:51 PM
 
شكرا اخوي

الرد باقتباس
الرد على الموضوع

مواقع النشر (المفضلة)


يتصفح الموضوع حالياً : 1 (0 عضو و 1 ضيف)
 
خيارات الموضوع
طريقة العرض

قوانين المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاح
كود [IMG] متاح
كود HTML مغلق
Trackbacks are مغلق
Pingbacks are مغلق
Refbacks are متاح
إنتقل إلى

مواضيع مشابهة للموضوع: [ حلول ] جميع ثغرات الـ vBulletin Version 3.0.3 ...؟؟
الموضوع الكاتب القسم الردود آخر مشاركة
zone alarm products version 6.5.737.000, New Version yasin قسم البرامج 0 2007-02-22 01:07 AM
جميع ثغرات النسخة الثالثة تجدها هنا مع طريقة إغلاقها (ترقيعها) mido_saml تطوير المواقع والمنتديات 22 2006-11-20 12:38 AM
vBulletin v3.5.1 jam1966 تطوير المواقع والمنتديات 13 2006-01-21 12:12 PM
جميع ثغرات النسخة الثالثة تجدها هنا مع طريقة إغلاقها (ترقيعها) (( أرجو التثيبت)) maks تطوير المواقع والمنتديات 4 2005-11-21 05:15 PM
VBulletin v3.5.0 Gold jam1966 تطوير المواقع والمنتديات 8 2005-11-19 09:47 PM



الساعة الآن +3: 05:20 PM.


Please seek an excuse for Arabsbook.com it is not responsible for the coming of topics by members and put the responsibility entirely on the subject's owner , and Arabsbook.com is open forum for members to put different subjects in striving for a review of topics, according to general laws for the protection of property . If there are any company or institution has a problem with one of the topics, please contact us.
Powered by vBulletin®
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.