:: vBspiders Professional Network ::

:: vBspiders Professional Network :: (http://www.vbspiders.com/vb/index.php)
-   قســم تطويــر المــــواقع (http://www.vbspiders.com/vb/f92.html)
-   -   ثغرة XSS في النسخة vbulletin 4.0.2 (http://www.vbspiders.com/vb/t27297.html)

xman2 04-11-2010 01:15 AM

ثغرة XSS في النسخة vbulletin 4.0.2
 
1 مرفق
السلام عليكم
ظهرت ثغرة جديدة في النسخة الرابعة 4.0.2 يوم أمس
الثغرة ممكن بواسطها سحب الكوكيز الخاص بأي عضو مجرد الدخول لرابط معين داخل المنتدى
والحيل كثيرة لجر الاعضاء للدخول للرابط وبعدها سحب العضويات
طبعا بيتم كتابة الاستغلال لهذه الثغرة وتضمينه اسم ملف على موقع اخر مصرح بالكتابة عليه
وبمجرد دخول العضو للرابط بيتم سحب الكوكيز وتسجيله بملف خارجي يمكن استغلاله للدخول بالعضوية .
الملف المصاب هو search.php
الحل المؤقت الان هو استبدال هذا الملف بـ ملف الـ index.php
وننتظر الترقيع الرسمي من الشركة
وللاسف كثير مواقع عربية معروفة رقت للاصدار ومواقعها مصابة الان بالثغرة .

الخبر بموقع الشركة
http://www.vbulletin.com/forum/showthread.php?346345


طريقه الترقيع


الترقيع كما ذكرته الشركه

من هذا الرابط

استبدل الملف المرفق

بالموجود فى المسار التالى

كود PHP:

/forum/vb/search/type.php 

وابحث في القوالب عن كلمة

كود PHP:

{vb:raw query

واستبدلها بـ

كود PHP:

{vb:var query

تجدها حوالي اكثر من خمس مرات


البدواوي123 05-08-2010 01:22 AM

جزاك الله خيرا


الساعة الآن 07:10 AM


[ vBspiders.Com Network ]


SEO by vBSEO 3.6.0