![]() |
تنويه عن ثغره من نوع XSS فى منتديات ال ib اصدارات 2.1.x مع الترقيع
السلام عليكم و رحمه الله و بركاته شرح مختصر و بسيط عن الثغره و هى ان اليوزر يستطيع زرع كود فى صوره avatar و اتغلال خاصيه البحث لتوجيه الكود المزروع فى هذا ال avatar الى تنفيذ المطلوب منه :: مثلا توجيه المنتدى الى مكان اخر يمكن ان ينفذ من خلال هذه الثغره و هذا هو الحل المبدائى الذى طرحته الشركه الرئيسيه و هو عباره عن تعديل فى كود المنتدى فى الملف sources/action_admin/member.php حيث يمنع ال avatar من الظهور فى البحث فى المنتدى ارجو من الجميع الترقيع قم بتطبيق ما يلى :: افتح sources/action_admin/member.php و اتجه الى السطر رقم 3456 و سيكون هذا الكود امامك كود:
$joined = $this->ipsclass->get_date( $r['joined'], 'JOINED' ); كود:
$avatar = "<img src='{$this->ipsclass->skin_url}/images/memsearch_head.gif' border='0' />"; و تم بذلك الترقيع المؤقت الذى طرحته الشركه invision board |
مشكور يالغالي Sec-Zone.com
و بارك الله فيك |
جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 02:47 PM. |
Powered by vBulletin
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Copyright © ArabWebTalk.Com 2004-2012