مشاهدة النسخة كاملة : -=ثغرتين في برنامج الـvBulletin الأصدار 3.6.


العقرب المميت
24 February 2007, 10:26 PM
بدور في ملفات المنتدي , النسخة vBulletin 3.6.0 لقيت ثغرتين

واحدة أنا جربتها وفعاله جداً والثانية ما ظبطت معي كتير لأن أغلب المنتديات حاذفه الملف

او حاطين جدار ناري ولكن الثانية خطر

الأولي في مجلد Install تحديداً ملف tableprefix.php

الخطأ البرمجي في السطر 31



كود PHP:
require_once(DIR . "/{$vbulletin->config['Misc']['admincpdir']}/global.php");




الترقيع : جدار ناري أو حذف الملف نهائياً أو تغير اسم مجلد الـInstall

الأكتشاف : أخوكم في الله

الأستثمار : لا يوجد حفاظاً علي آمن المنتديات العربية


___________________________________

الثغرة الثانية وهي الأخطر

تكمن في الصفحة الرئيسية للمنتدي

بملف payment_gateway.php
الثغرة بالسطر رقم 43


كود PHP:
if (file_exists(DIR . '/includes/paymentapi/class_' . $api['classname'] . '.php'))



الترقيع , : تعديل الملف بأي محرر php ولا تنسي أخذ نسخة أحتياطية من الملف في حالة حدوث خطأ

الأكتشاف : اخوكم في الله

الأستثمار : لا يوجد حفاظا علي أمن المنتديات


وللعلم لو حللت الأخطأء هتعرفوا أزاي يتعمل عليها File Include

ملحوظة الثغرتين :FileInclusion

بحر النسيان
2 March 2007, 11:46 AM
العقرب المميت

مشكور على موضوعك ومعلوماتك

انتظر جديدك القادم

kaka
12 March 2007, 02:20 AM
مشكور على الموضوع

HollowMan
4 June 2007, 06:24 PM
اخى العقرب شكرا على الموضوع الاكثر من رائع

mido
30 July 2007, 03:46 PM
مشكوووووووووووووووور

اسامةسباع
4 November 2007, 02:43 AM
مشكوررررررررررررر