جنون النت

جنون النت (https://jnon.org/vb/index.php)
-   تطوير المواقع و المنتديات و المدونات (https://jnon.org/vb/forumdisplay.php?f=35)
-   -   تحذير من ثغرتين بسكربت المارد 2.0.4 وسكربت المبوبه الشاملة 1.0.0 (https://jnon.org/vb/showthread.php?t=46118)

دكتور ويب 01-23-2023 03:31 PM

تحذير من ثغرتين بسكربت المارد 2.0.4 وسكربت المبوبه الشاملة 1.0.0
 
السلام عليكم ورحمة الله وبركاتة


سكربت برنامج المارد 2.0.4 تعمل على جميع الاصدارات السابقه
سكربت المبوبة الشاملة 1.0.0

تم أكتشاف ثغرتين من نوع CSRF Add user admin& CSRF upload shell

.. مبرمج السكربتين softcod.com

طريقة عمل الثغرة، بمجرد ما الهكر يتواصل معك ويعطيك رابط به الاستغلال مخفي بصفحه html
وكنت أنت مسجل دخول بالادارة بموقعك راح تعمل الثغرة سوا كان رفع شل او اضافة مشرف

الترقيع اضافة توكن للجلسات لازم يوصلكم من المبرمج وتم تبليغه بوقتها

عندي طريقه راح تحد من عمل ثغرة رفع الشل وهي تغير تصريح مجلد الاستايل إلى 755

أما بخصوص ال add user admin هي بالحقيقة ماتضيف مدير كامل للموقع وانما مشرفين وهذا بحد ذاته مصيبه
وهذي سوي جدار ناري لمكان تسجيل دخول المشرفين واحتياطا سوي جدار ناري للادارة


ملاحظة : لو كان مسار الادارة عندك غير الافتراضي ( https://site.com/admin ) أنت ب إمان من هذي الثغرتين
لان من شروط عملها يكون المسار لدى الهكر معروف حتى يكتبه بـ كود الاستغلال.


الساعة الآن 03:23 AM

Powered by vBulletin® Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.