اغلق هذه النافذة  أنت غير مسجل بشبكة ابن الخليج; للتسجيل اضغط هنا; للمساعده وشرح طريقة التسجيل اضغط هنا

شبكة ابن الخليج

Sitemap | Archive | Tag Could
التسجيلالبحثمشاركات اليوماجعل جميع المنتديات مقروءةالأرشيف

منتديات نظرة حب - ينتهي الاعلان بتاريخ 8\12\2008جديد برامج وأخبار الالعابمنتديات جنرال العين - ينتهي الاعلان بتاريخ 23\11\2008

الاخ الادمن شو بخصوص هذه الثغرة

مناقشة موضوع الاخ الادمن شو بخصوص هذه الثغرة في مشاكل وحلول الـ مواقع; بسم الله الرحمن الرحيم صار لثغرة تقريبا شهر نازله في المواقع نزلت في نصف شهر 4 يعني بدري وجديده الثغرة الثغرة في الأصدار المجلة:MKPortal M1.1 Rc1 الحل على ما اظن ترقيت المجلة الى اخر نسخة او الذهاب الى ...

العودة شبكة ابن الخليج> تطوير المواقع و المنتديات> مشاكل وحلول الـ مواقع


رد
 
LinkBackأدوات الموضوعطرق مشاهدة الموضوع
قديم 05-17-2006, 06:47 مساءً   #1 (permalink)
عضو فعــال
 
تاريخ التسجيل: Feb 2006
المشاركات: 171
معدل تقييم المستوى: 196rwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيطrwsy نشيط
الاخ الادمن شو بخصوص هذه الثغرة


بسم الله الرحمن الرحيم

صار لثغرة تقريبا شهر نازله في المواقع نزلت في نصف شهر 4 يعني بدري وجديده الثغرة


الثغرة في الأصدار المجلة:MKPortal M1.1 Rc1

الحل على ما اظن ترقيت المجلة الى اخر نسخة او الذهاب الى موقع الشركة http://www.mkportal.it

الثغرة:

Vendor: MKPortal (http://www.mkportal.it/)
Version: 1.1 RC1 and prior versions must be affected. (Runs on vBulletin!)
about: Via this methods remote attacker can inject arbitrary SQL queries to ind parameter in index.php of MKPortal.
Vulnerable code can be found in the file mkportal/include/VB/vb_board_functions.php at line 35-37, as you can see it easy to
by pass this SQL update function.
Also there is cross-site scripting vulnerability in pm_popup.php the parameters u1,m1,m2,m3,m4 did not sanitized properly.
Level: Critical
---
How&Example:
SQL Injection :

GET -> http://[victim]/[mkportaldir]/index.php?ind=[SQL]
EXAMPLE -> http://[victim]/[mkportaldir]/index.php?ind=',userid='1
So with this example remote attacker updates his session's userid to 1 and after refreshing the page he can logs as userid 1.

XSS:
GET -> http://[victim]/[mkportaldir]/includes/pm_popup.php?u1=[XSS]&m1=[XSS]&m2=[XSS]&m3=[XSS]&m4=[XSS]

---
Timeline:
* 21/04/2006: Vulnerability found.
* 21/04/2006: Contacted with vendor and waiting reply.
---
Exploit:
Click here and get exploit for this advisory
---
Dorks: "MKPortal 1.1 RC1"

ارجوا الحذر من الثغرة هذا فهي خطيرة جدا ارجوا من الأخوة البحث ومعرفة سد الثغرة


أسمراني
http://www.traidnt.net/vb/showthread.php?t=151015





من مواضيع rwsy في المنتدى

rwsy غير متواجد حالياً   رد مع اقتباس
قديم 05-17-2006, 08:44 مساءً   #2 (permalink)
.::+: Gulf Son :+::.

 
الصورة الرمزية ADMIN
 
تاريخ التسجيل: May 2005
الدولة: بلاد الخليج
المشاركات: 51,624
معدل تقييم المستوى: 53ADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيط
إرسال رسالة عبر مراسل ICQ إلى ADMINإرسال رسالة عبر مراسل MSN إلى ADMIN
مشاركة: الاخ الادمن شو بخصوص هذه الثغرة

هذه ثغره فعليه وانا مغلقها من اول يوم ركبت فيها المجلة

وانصح بإغلاقها

لكن هذي مضتها محدوده وخطورتها محدوده





من مواضيع ADMIN في المنتدى
ADMIN غير متواجد حالياً   رد مع اقتباس
قديم 05-17-2006, 08:45 مساءً   #3 (permalink)
.::+: Gulf Son :+::.

 
الصورة الرمزية ADMIN
 
تاريخ التسجيل: May 2005
الدولة: بلاد الخليج
المشاركات: 51,624
معدل تقييم المستوى: 53ADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيطADMIN نشيط
إرسال رسالة عبر مراسل ICQ إلى ADMINإرسال رسالة عبر مراسل MSN إلى ADMIN
مشاركة: الاخ الادمن شو بخصوص هذه الثغرة

النسخه الموجوده آخر نسخه

وجاري طرح نسخه جديده من تطويرنا ومتفوقه على المجلة الام لكن تحتاج وقت





من مواضيع ADMIN في المنتدى
ADMIN غير متواجد حالياً   رد مع اقتباس
قديم 05-18-2006, 04:53 صباحاً   #4 (permalink)
عضو متميز
 
الصورة الرمزية GINDY
 
تاريخ التسجيل: Apr 2006
المشاركات: 203
معدل تقييم المستوى: 50GINDY يستاهل ترحيبGINDY يستاهل ترحيبGINDY يستاهل ترحيب
مشاركة: الاخ الادمن شو بخصوص هذه الثغرة

شكرا على الموضوع





من مواضيع GINDY في المنتدى
__________________
منتديات الاوائل
تأتيك بما يرضيك

www.atsharing.com

esgindy@atsharing.com

تبادل اعلانى مجانى / اعلان مدفوع / دعم فنى / سباق للمواقع مجانا
صفحات شخصيه مجانيه / مطلوب مشرفين فى قسم الدعم الفنى

GINDY غير متواجد حالياً   رد مع اقتباس
رد

العبارات الدلالية
الاخ, بخصوص, هذه



الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 
أدوات الموضوع
طرق مشاهدة الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG]متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة

المواضيع المتشابهه
الموضوعكاتب الموضوعالمنتدىمشاركاتآخر مشاركة
أدوات حماية مجانية تهمكiSergiwaبرامج حماية و صيانة2806-01-2008 06:36 صباحاً
ما صحة هذه الواقعةبنت بلاديحوارات ثقافية عامة403-24-2008 09:49 مساءً
كل ما تود معرفته عن الذاكرةنسمة هواءدروس انظمة تشغيل و هاردوير و شبكات304-07-2007 02:31 مساءً
ارجوا من الادمن او الاخ كرم الدخول للمساعدهhopelessمشاكل وحلول الـ مواقع511-22-2006 03:33 مساءً
الاخ الادمن شو بخصوص هذه الثغرةrwsyمشاكل وحلول الـ مواقع105-17-2006 09:38 مساءً


منتديات شبكة ابن الخليج

ثقافة صومالية البوزجاني شعر الحب كتب إلكترونية العربية رياضة و كورة و سيارات رياصة السيارات الدوري الأسبانيالدوري الإيطاليالدوري البرتغالي سيارات مستعملة مواضيع غريبة العاب و مسابقات ثقافية مراه نصايح للعروس الطب العربي الازياء شنط ديور وصفات طبخ ديكورات الجبس مراه اخبار تقنية برامج صور ادوات حماية برامج صوت و صورة و ملتيميديا اساله افلام انمي تحميل افلام افلام كورية مسلسلات كورية إنمي اخبار و تحميل العاب Games الغاب بي سي العاب mini game محاكيات مقاتل برمح ترافيان باترن صور كاميرات رقمية وتقنية صور N-Gage QD رسائل بلاش مراه دروس مبادئ الطباعة باستخدام لوحة المفاتيح دروس رسم و تصميم دروس Adobe Photoshop دروس ايميج ريدي Adobe ImageReadyدروس افتر افكت Adobe After Effectدروس adobe premiere ادوات Adobe Illustrator Blender دروس متقدمه 3D Studio Max دروس سوبش Swish دروس HTML دروس Outlook Express دروس شبكات لينكس و يونكسوندوز WINDOWSدروس لغات البرمجة مراه هاكات جديده اضافات قسم ستايلات vBulletinمجلة المنتديات mkPortalقسم ستايلات مجلة المنتديات mkPortal Stylesسكربتات وادوات تطوير المواقعمشاكل وحلول الـ مواقع استضافات مجانية فوتوشوبCinema 4Dخامات فوتوشوبفرش فوتوشوباكشن فوتوشوباشكال فوتوشوبمنتديات اماراتيةدليل مواقعاكتشف شخصيتكاخبارموسوعة الأطفالبوربوينتtorrentاختصار الروابطPageRankتوقيع لاميلكصانع القليترGlitter


الساعة تعتمد على توقيت جرينتش +3. الساعة الآن 07:56 مساءً.
Search Engine Optimization by vBSEO 3.1.0

Valid XHTML 1.0 Transitional Valid CSS!Powered by vBulletin® Version 3.7.1,
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd
Feeds:   XML   JS   RSS   RSS Feed