الويب العربي

الويب العربي (http://www.arabwebtalk.com/index.php)
-   أمن المعلومات (http://www.arabwebtalk.com/forumdisplay.php?f=13)
-   -   تنويه عن ثغره من نوع XSS فى منتديات ال ib اصدارات 2.1.x مع الترقيع (http://www.arabwebtalk.com/showthread.php?t=38366)

sec-zone.com 06-10-2006 08:00 AM

تنويه عن ثغره من نوع XSS فى منتديات ال ib اصدارات 2.1.x مع الترقيع
 
السلام عليكم و رحمه الله و بركاته
شرح مختصر و بسيط عن الثغره
و هى ان اليوزر يستطيع زرع كود فى صوره avatar و اتغلال خاصيه البحث لتوجيه الكود المزروع فى هذا ال avatar الى تنفيذ المطلوب منه :: مثلا توجيه المنتدى الى مكان اخر يمكن ان ينفذ من خلال هذه الثغره

و هذا هو الحل المبدائى الذى طرحته الشركه الرئيسيه و هو عباره عن تعديل فى كود المنتدى فى الملف sources/action_admin/member.php

حيث يمنع ال avatar من الظهور فى البحث فى المنتدى
ارجو من الجميع الترقيع

قم بتطبيق ما يلى ::
افتح sources/action_admin/member.php
و اتجه الى السطر رقم 3456
و سيكون هذا الكود امامك
كود:

$joined = $this->ipsclass->get_date( $r['joined'], 'JOINED' );

$people .= <<<EOF
<td width='{$td_width}%' align='left' class='$class'>

فأضف فوقه السطر التالى ::

كود:

$avatar = "<img src='{$this->ipsclass->skin_url}/images/memsearch_head.gif' border='0' />";
و ثم احفظ التغييرات
و تم بذلك الترقيع المؤقت الذى طرحته الشركه invision board

الباشا باشا 07-10-2006 04:46 AM

مشكور يالغالي Sec-Zone.com
و بارك الله فيك


جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 04:33 AM.

Powered by vBulletin
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
Copyright © ArabWebTalk.Com 2004-2012