تراجع إلى الخلف   :: TRAIDNT FORUM :: > قسم تطوير المنتديات > ركن تطوير منتديات vb3.8.0

ركن تطوير منتديات vb3.8.0 :: يمنع منعاً باتا ً .. كتابة اي موضوع يهتم بمشاكل المنتديات (( يمنع وضع نسخ vBulletin ))

سد و ترقيع جميع الثغرات و حماية المنتدى | احمي منتداك من الاختراق

السلام عليكم و رحمة الله و بركاته اليوم سنقوم بعمل ترقيعات بسيطه لبرنامج الـ vBulletin و طبعاً ليست مثل الترقيعات التي كنا نسمع عنها قديماً


اضافة رد
  #1  
قديمة 31 - 03 - 2010, 17:16 السندبآد متواجد حاليآ بالمنتدى
صورة 'السندبآد' الرمزية
مشرف
ركن نادي Google
بيانات موقعي
اسم الموقع: مدونة جوجل العرب
اصدار المنتدى: مدونات
 






السندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدود

السلام عليكم و رحمة الله و بركاته


اليوم سنقوم بعمل ترقيعات بسيطه لبرنامج الـ vBulletin و طبعاً ليست مثل الترقيعات التي كنا نسمع عنها قديماً مثل ثغره بالمتواجدون الأن و ثغره بالتقويم و ثغره بالأسئله الشائعه لا لا إحتمال هذا كان يوجد في النسخ القديمه لكن النسخ الجديده اكثر حمايه و امان من النسخ القديمه ( لذلك ننصح بالترقيه المستمر إلي آخر إصدار حتى نتفادي أي اخطاء برمجيه او ثغرات في الإصدارات القديمه )

سنقوم في هذا الدرس بعمل ترقيعات لثغرات خفيفه مثل ثغره التحويل ( و التي يمكن سدها عن طريق الكلمات الممنوعه ) و لكن سنقوم سدها عن طريق التعديل على الملفات حتى لا نسبب بعض المشاكل في المنتدى بسبب منع كلمات يمكن ان تكون ضرورية لصاحب المنتدى


يلا مش هكتر عليكم في الكلام و هنبدأ بالشرح بإذن الله حتى لا يحدث اي ملل خصوصاً انه الدرس هيكون اليوم كله تعديلات على ملفات و اضافات فسوف يكون الدرس شرح كتابي ..

* ثغرة التحويل :-


نقوم بفتح الملف newthread.php بأي محرر نصي و ليكن الـ Notepad .

نقوم بالبحث عن الكود التالي
رمز PHP:
$newpost['title'] =& $vbulletin->GPC['subject']; 
نقوم بإستبداله بالكود التالي

رمز PHP:
//------------ Protect-Sites.CoM ---------------
        
$bandWordsR=strtolower(& $vbulletin->GPC['subject']);
        if(!(
eregi('content',$bandWordsR)
        or  
eregi('refresh',$bandWordsR)
        or 
eregi('equiv',$bandWordsR)
        or 
eregi('<meta>',$bandWordsR)
        or 
eregi('meta',$bandWordsR)))
        {
        
$newpost['title'] =& $vbulletin->GPC['subject'];
        }
        else
        {
        
$newpost['title'] =htmlspecialchars_uni(& $vbulletin->GPC['subject']);
        }
        if( 
eregi('script',$bandWordsR)
        and 
eregi('window',$bandWordsR)
        and 
eregi('javascript',$bandWordsR)
        and 
eregi('location',$bandWordsR))
        
$newpost['title'] ='';
 
 
//------------ Protect-Sites.CoM --------------- 
لو قمنا بالتدقيق بالكود نلاحظ انه يوجد به الكلمات التي نقوم بمنعها و للمعلوميه هذه الكلمات الممنوعه تكون ممنوعه في محتوى الموضوع او عنوان الموضوع أي لا تؤثر على شئ ثاني في المنتدى

-- إنتهينا من سد ثغرة التحويل عن طريق الكود الذي يتم وضعه بالمواضيع

ثغرة التحويل بهاك الإهداءات :-

كل ما عليك هو تركيب الإصدار الجديد منه و هو الإصدار الخامس .. حيث عند تركيبك للإصدار الجديد لن تحتاج الي التعديل على ملفات و سد اي ثغرات حيث تم سد الغرات بالإصدار الجديد و خالي من اي مشاكل .

بعد ذلك نقوم إضافة هاك منع استغلال ثغرة التحويل في الاحصائيات + آخر عشر مواضيع والهاك موجود بالمرفقات بإسم product-protect_from_xss

ملاحظات مهمه :-

- تأكد من انه تم تعطيل لغه الـ HTML من جميع اقسام المنتدى .
- تأكد من ان الهاكات التي تقوم برفعها خاليه من الثغرات و ايضاً عليك الترقيه المستمره لأي هاكات يتم صدور اصدار جديد منها حتى تتفادي اي ثغرات موجوده بالإصدارات القديمه .

** إنتهينا من سد ثغرات التحويل و ترقيعها **

الأن نأتي إلي سد الثغرات التي تتعلق بالإستايل و إختراق الإستايل .

سنقوم الأن بترقيع ثغرة spacer_open و spacer_close .. تابع معي ،

نقوم بفتح الملف global.php الموجود داخل مجلد المنتدى الرئيسي بأي محرر نصي و ليكن Notepad

نقوم بالبحث عن

رمز PHP:
fetch_template('spacer_open'
نقوم بتغير spacer_open إلي أي أسم نريده .

مثال قمت بتغيره إلي magic_open فأصبح الكود على الشكل التالي


رمز PHP:
fetch_template('magic_open'
ثم نقوم بالبحث عن

رمز PHP:
fetch_template('spacer_close'
و نقوم بتغير spacer_close إلي اي اسم أخر و لكن ليس نفس الإسم الذي قمنا بتغيره في الخطوه السابقه

مثال قمت بتغيره إلي magic_close فأصبح الكود على الشكل التالي

رمز PHP:
fetch_template('magic_close'
قم بحفظ الملف بعد ذلك

الأن نقوم بالذهاب الي لوحة التحكم admincp و من ثم نقوم بإختيار خيارات الإستايلات و القوالب > التحكم بالإستايلات

ثم نقوم بالضغط على إضافة قالب جديد

نضع مكان إسم القالب أول اسم قمنا بتغيره ( أنا قمت بتغيره إلي magic_open )

ثم نضع الكود التالي في محتوى القالب
رمز PHP:
<!-- open content container -->
<if 
condition="$show['old_explorer']">
    <
table cellpadding="0" cellspacing="0" border="0" width="$stylevar[outertablewidth]align="center"><tr><td class="page" style="padding:0px $stylevar[spacersize]px 0px $stylevar[spacersize]px">
<else />
<
div align="center">
    <
div class="page" style="width:$stylevar[outerdivwidth]; text-align:$stylevar[left]">
        <
div style="padding:0px $stylevar[spacersize]px 0px $stylevar[spacersize]px">
</if> 
ثم اضغط حفظ

ثم نقوم بإضافة قالب جديد مره أخرى

نضع مكان إسم القالب أول اسم قمنا بتغيره ( مثلاً انا قمت بتغيره إلي magic_close )

ثم نضع الكود التالي في محتوى القالب

رمز PHP:
<if condition="$show['old_explorer']">
 </
td></tr></table>
<else />


  </
div>
 </
div>
</
div>
</if>
<!-- / 
close content container --> 
ثم اضغط حفظ

نقوم بطبيق هذا على جميع الإستايلات التي تستخدمها ..

الأن باقي عليك رفع هاك تعطيل تلغيم الإستايل و هو موجود بالمرفقات .

** إنتهينا من حماية الإستايل **

- ثغرة فلود التسجيل :-

يتم حل هذه الثغره عن طريق تفعيل صورة التحقق في التسجيل و تكون عن طريق التالي

خيارات المنتدى > خيارات تسجيل الأعضاء > التحقق من الصورة ( إختر نعم )

**إنتهينا من ثغرة فلود التسجيل **

انتهى وبالتوفيق
الملفات المرفقة
نوع الملف : zip product-protect_from_xss.zip (843 بايت, عدد مرات المشاهدة 625 مرة)
نوع الملف : zip تعطيل إستغلال تلغيم الستايل.zip (593 بايت, عدد مرات المشاهدة 674 مرة)
حمل ون, أبو سيف, mianold و 2 آخرون معجبون بهذا.
توقيع السندبآد

  • اعتذر عن قلة تواجدي في المعهد بسبب الخدمه العسكريه علي حدود مصر الغاليه في سينا فانا حاليا في الجيش ضابط علي حدود سينا دعواتكم
اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 2 ]
قديمة 31 - 03 - 2010, 17:20 دلع قايز غير متواجد حاليآ بالمنتدى
.:: عضو متألق ::.
 
صورة 'دلع قايز' الرمزية
 


دلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدوددلع قايز مبدع بلا حدود
افتراضي
:

رائئع ماشاءالله ,, كفيت و وفيت :$ ~
:
يعطيك العافيه يالغلا ~
دلع قايز
توقيع دلع قايز
"
( سبحان الله وبحمده . . سبحان الله العظيم )


.. > ♥

  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 3 ]
قديمة 31 - 03 - 2010, 23:46 دمعة عمر غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'دمعة عمر' الرمزية
 


دمعة عمر يستحق التميزدمعة عمر يستحق التميز
أرسل رسالة بواسطة MSN إلى دمعة عمر أرسل رسالة بواسطة Skype™ إلى دمعة عمر
بيانات موقعي
اسم الموقع: شات دمعة عمر
اصدار المنتدى: 3.8.7
افتراضي
الف شكر لك
تم العمل

www.d-3amr.com/vb
دمعة عمر
توقيع دمعة عمر
شبكة دمعة عمر النسائية
اول موقع رومانسي على الانترنت

الموقع - www.d-3amr.com
المنتديات - www.d-3amr.com/vb
المدونة- www.d-3amr.com/blog
مكتبة الالعاب - www.d-3amr.com/games
ترجمة النصوص- www.d-3amr.com/tarjm
دليل المواقع- www.d-3amr.com/links

WwW.D-3AMR.CoM
سبحان الله وبحمده ... سبحان الله العظيم
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 4 ]
قديمة 01 - 04 - 2010, 00:01 ولد حرب غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


ولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدودولد حرب مبدع بلا حدود
بيانات موقعي
اسم الموقع: حرب حرابة الدول
اصدار المنتدى: 3.8.7
افتراضي

الله يـعـطـيـك الـعـافيـــــــــــة
بيض الله وجهك
ولد حرب
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 5 ]
قديمة 01 - 04 - 2010, 00:10 R a K a n متواجد حاليآ بالمنتدى
:: مشرف ::
:: ركن مشاكل وحلول المنتديات ::
 
صورة 'R a K a n' الرمزية
 


R a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدودR a K a n نشاط بلا حدود
بيانات موقعي
اصدار المنتدى: لا أملك منتدى
افتراضي
يعطيك العافيه اخوي السندباد

شرح لا بأس به ولكن ليست الحمايه الكافيه

واذا مافي حمايه بالسيرفر لاتتعب نفسك وتسوي حمايه للمنتدى

R a K a n
توقيع R a K a n
باك ..رجعنا بعد الإختبارات .. لك وحشه ياقسمي العزيز

[شرح] بالصور لتنفيذ أمر على قاعدة البيانات

السرعة بالرد = السرعه بالحل
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 6 ]
قديمة 01 - 04 - 2010, 00:32 شات غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'شات' الرمزية
 


شات على طريق الابداعشات على طريق الابداع
بيانات موقعي
اصدار المنتدى: Facebook
افتراضي
كفيت و وفيت

تسلم خيووو
شات
توقيع شات
أَلَمْ يَأْنِ لِلَّذِينَ آمَنُوا أَن تَخْشَعَ قُلُوبُهُمْ لِذِكْرِ اللَّهِ


  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 7 ]
قديمة 01 - 04 - 2010, 01:33 فنتاستك غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


فنتاستك يستحق التميز
بيانات موقعي
اسم الموقع: موقعي
اصدار المنتدى: لا أملك منتدى
افتراضي
شكرا لك

================
هل ممكن اعرف اين هذه الثغره
مني . او ملفات المنتدى
او السيرفر

اختراق المنتدى برفع استايل على لوحة التحكم باتش وتغيير قالب الفروم هوم لجميع الاستايل
وحذف مواضيع المنتدىرقم واحد واثنين

علماً ان المنتدى محمي بنفس طريقتك رابط لوحة التحكم متغير وغير مسجل في الكونقفير
يعني رابط خاص

وين المشكله هل هي بالسيرفر
فنتاستك
توقيع فنتاستك
حين اموت..!
لن تكتب صحف الصباح نعى!
ولن تفتقدنى الفراغات المعلقه...
سيتبادل من كانو اصدقائى
موتى عبرsms
ويحتل رجل اخر
مكانى في الحياه
لن تبكى عليا سوى
امى..!
انتهت الحكايه
....
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 8 ]
قديمة 01 - 04 - 2010, 02:14 حمل ون غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


حمل ون يستحق التميز
بيانات موقعي
اصدار المنتدى: 3.8.4
افتراضي
يعطيك العافيه شرح واضح ومميز تستاهل ++
حمل ون
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 9 ]
قديمة 01 - 04 - 2010, 03:01 شعار الحرية غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'شعار الحرية' الرمزية
 


شعار الحرية على طريق الابداعشعار الحرية على طريق الابداعشعار الحرية على طريق الابداع
بيانات موقعي
اصدار المنتدى: 3.8.4
افتراضي
شكرا جزيلا
شعار الحرية
اللوٍرٍد ميدوٍ معجب بهذا.
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 10 ]
قديمة 01 - 04 - 2010, 19:08 السندبآد متواجد حاليآ بالمنتدى
مشرف
ركن نادي Google
 
صورة 'السندبآد' الرمزية
 


السندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدودالسندبآد مبدع بلا حدود
بيانات موقعي
اسم الموقع: مدونة جوجل العرب
اصدار المنتدى: مدونات
افتراضي
شكرا على مروركم

واكيد حماية السيرفر جزء اساسي لحماية المنتدى وسلامته

وبالتوفيق لكم
السندبآد
توقيع السندبآد

  • اعتذر عن قلة تواجدي في المعهد بسبب الخدمه العسكريه علي حدود مصر الغاليه في سينا فانا حاليا في الجيش ضابط علي حدود سينا دعواتكم
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 11 ]
قديمة 07 - 06 - 2010, 05:40 محمد عياد غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'محمد عياد' الرمزية
 


محمد عياد يستحق التميز
أرسل رسالة بواسطة Yahoo إلى محمد عياد
بيانات موقعي
اسم الموقع: مدرستي دوت كوم
اصدار المنتدى: منتج اخر
افتراضي
خالص الشكر والتقدير على هذا المجهود الكبير
محمد عياد
توقيع محمد عياد

████████████████
مدرستي دوت كوم
████████████████

  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 12 ]
قديمة 07 - 06 - 2010, 05:53 عجزت آفهمك غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'عجزت آفهمك' الرمزية
 


عجزت آفهمك يستحق التميز
بيانات موقعي
اسم الموقع: منتدى عجزت آفهمك
اصدار المنتدى: 3.8.4
افتراضي
يعطيك العافيه اخوي
عجزت آفهمك
توقيع عجزت آفهمك




adminhkm911.com
0533665886
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 13 ]
قديمة 07 - 06 - 2010, 06:02 sIsQo غير متواجد حاليآ بالمنتدى
.:: عضو متألق ::.
 


sIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدودsIsQo مبدع بلا حدود
بيانات موقعي
اصدار المنتدى: 3.8.5
افتراضي
مبدع يا بطل

تحياتي
sIsQo
توقيع sIsQo
برب
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 14 ]
قديمة 07 - 06 - 2010, 08:20 سلاف غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


سلاف على طريق الابداعسلاف على طريق الابداعسلاف على طريق الابداع
بيانات موقعي
اصدار المنتدى: صفحتي
افتراضي
هل فعلا الاهداءات تم سد ثغراته

يعني هل اركبه بامان او لا
سلاف
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 15 ]
قديمة 07 - 06 - 2010, 08:35 h-qlbi.com غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'h-qlbi.com' الرمزية
 


h-qlbi.com يستحق التميز
بيانات موقعي
اسم الموقع: شبكة
اصدار المنتدى: 3.8.7
افتراضي
مشكور ويعطيك الف عافية لكن التعديل في الاهدائات القديم
h-qlbi.com
توقيع h-qlbi.com
  اضافة رد مع اقتباس نص هذه المشاركة
اضافة رد

العلامات المرجعية

أدوات الموضوع
طرق العرض

ضوابط المشاركة
لا يمكنك اضافة مواضيع جديدة
لا يمكنك اضافة مشاركات
لا يمكنك اضافة مرفقات
لا يمكنك تعديل مشاركاتك

رمز [IMG] : متاحة
رمز HTML : معطّلة
المراجع : معطّلة
Refbacks are متاحة




الساعة معتمدة بتوقيت جرينتش +3 . الساعة الآن : 11:52.
المعهد غير مسؤول عن أي اتفاق تجاري أو تعاوني بين الأعضاء
فعلى كل شخص تحمل مسئولية نفسه إتجاه مايقوم به من بيع وشراء وإتفاق وأعطاء معلومات موقعه
التعليقات المنشورة لا تعبر عن رأي معهد ترايدنت ولا نتحمل أي مسؤولية قانونية حيال ذلك (ويتحمل كاتبها مسؤولية النشر)


Powered by vBulletin® Version 3.8.7
.Copyright ©2000 - 2013, Jelsoft Enterprises Ltd

SEO by vBSEO 3.6.0 ©2011, Crawlability, Inc.