المساعد الشخصي الرقمي

عرض الإصدار الكامل : ثغرة خطيرة جدا بمنتديات 3.6.4


ممرض محترف
12-25-2006, 03:17 AM
السلام عليكم ورحمة الله وبركاته

اللهم لا سهل الا ما جعلته سهلا وانت تجعل الحزن ان شئت سهلا


اثناء فحصي لاحد نسخ منتديات الفي بي الا وهي 3.6.4 وجدت بها 10 ثغرات كلها اخطر من


بعضها


وسأوافيكم بها متتابعة بمشيئة الله تعالى مع طريقة الترقيع الاسهل


الثغرة الأولى


[ثغره] في ملف function.php للنسخه vB3.6.4.
في السطر 89
(DIR . '/includes/class_dm_' . $classfile . '.php');
switch($classtype)
1- درجة خطورة الثغره . جدا جدا جدا جدا خطيرة
2- مكتشف الثغره أو الترقيع . العبد الفقير الى ربه طارق أبو احمد
3-نوع الثغرة : remote file inclusion
الثغرة تمكن من قراءة ملف الكونفيق وتمكن ايضا من اختراق الموقع كامل
3- الاستغلال لا يذكر حفاظا على امان المنتديات العربية
4- طريقة سد الثغرة
توجد عدة طرق الاسهل منها هو وضع جدار ناري على مجلد include


منقول للفائده جاري التنبيه

عرب سوفت
12-25-2006, 03:21 AM
مشكور اخوي وفعلا هذهي ثغرة خطيره جدا

ويعطيك ألف عافية اخوي

ممرض محترف
12-25-2006, 03:26 AM
مشكور على المرور ولاهنت

طريقة حماية المجلدات

http://www.mshaer.net/vb/showthread.php?t=9150&highlight=%CD%E3%C7%ED%C9+%C7%E1%E3%CC%E1%CF%C7%CA

TeEmOoR
12-25-2006, 04:16 AM
يطول بعمرك اخوي تم الترقيع

أمير الجزيره
12-25-2006, 05:42 AM
جعلك للجنه واثق الخطوه..

! ! سفير المشاعر ! !
12-26-2006, 09:40 PM
واثق


يعطيك العافيه




وتم الترقيع

ممرض محترف
12-27-2006, 08:04 AM
هلا بكم مشكورين على المرور

عرب سوفت
12-28-2006, 04:34 AM
توجد طريقة ثانيه

وهي تشفير الملف config ببرنامج zend

وشكرا لكم

الامبراطور
12-28-2006, 06:22 PM
مشكور يالغالي


يعطيك ربي الف عافيه

أبو يمن
12-29-2006, 10:28 PM
ألف شكر لك يا عزي واثق الخطوة والى الأمام

&فرح&
01-01-2007, 05:43 AM
كل نسخة يطلع فيها ثغرة

اذن النسخة رقم 3,6,5

قريبا تنزل .. والمستفيد مين ؟؟


اكيد الشركة لانه تحدث اصدارتها بمبلغ وقدره ..


الله يعين ..



شكرا لك اخي ...


وباذن الله ينتبه لها الجميع ..

بويعقوب
01-02-2007, 10:11 AM
بارك الله فيك ^_^ ولاتحرمنا جديدك

جعله الرحمن في ميزان اعمالك الطيبة