
2008-11-30, 02:56 PM
|
 | :: Mohamed Oraby :: :: إدارة تقنية المعلومات :: | | تاريخ التسجيل: 20-10-2008 الدولة: مصر العمر: 23
المشاركات: 314
| |
ثغرات الصندوق السحري و الماسي سلام عليكم ورحمة الله وبركاته
الثغره موجوده في ثلاثة أزرار وهي زر تنسيق القصيده الشعريه وزر إدراج الـ RealPlayer وز الـ FLASH .
والثغره من نوع Cross Site Scripting وذكرت لكم سابقاً أن النوع من هذه الثغرات إذا تحقق سيتم سرقة الكوكيز من جهاز الضحيه وارسالها الى موقع اخر. حينها سيبدأ الهكر باخذ هذه الكوكيز واستخدامها بجهازه والدخول على منتداك من خلالها .
سأذكر لكم طريقة التحقق من وجود إحدى هذه الثغرات بمنتداك وهي ثغرة الفلاش لأن الكل يستخدم الصندوق السحري و الماسي
1- قم بفتح موضوع جديد.
2- أدخل أي عنوان للموضوع.
3- في نص الموضوع أدخل الكووود التالي : كود PHP: [flash=http://www.xxxxxx.com/test.swf]onmouseover='alert(document.coامسح هذه الكلمة في حال التجربةokie);'[/flash]
4- إضغط زر مشاهده قبل الأرسال .
5- الان سيظهر لك معاينه للموضوع قبل الارسال وسيظهر فيها صورة الفلاش . قم بتحريك الفأره على صورة الفلاش وشاهد النتيجه . سيظهر لك مربع تنبيه مكتوب بداخله محتويات الكوكيز الخاصه بك .
طريقة الترقيع
ترح على لوحة التحكم للمنتدى وبعدين على الكلمات الممنوعة او خيرات الرقابة حسب ماهي مترجمة من ثم تضيف هذه الكلمات
c o o k
c o o k i
c o o k i e
c o o k i e s
طبعة الحروف رح تكون جنب بعضها لأن لو حطيتها متكاملة رح تطلع زي كذه ***********
|
التوقيع | - إسم الشركة : تيم سيرف للخدمات وحلول الانترنت المتكاملة
- صاحب الشركة : إسلام عطية السيد
- مقر الشركة : الزقازيق - جمهورية مصر العربية
- خدمات الشركة : استضافة - ريسلرات - سيرفرات - VPS - SMS - ADSL - برمجة - تصميم - ديجي شات - راديو
- هاتف الشركة : 0020552311408/0020173392593
- بريد الشركة : oraby_sales@teamserv.com
- روابط الشركة : www.teamserv.com.eg
- تذاكر الدعم الفني : www.support.teamserv.com
- رقم السجل التجاري: شركة رسمية مسجلة برقم 118068
| |