بحث متقدم | التسجيل
الويب العربي
  تسجيل دخول
 
   
   

  ملاحظة
الموقع متاح للإطلاع والقراءة فقط، المشاركة والمواضيع الجديدة غير متاحة حالياً لحين تطوير الموقع.




الموقع متاح للإطلاع والقراءة فقط، المشاركة والمواضيع الجديدة غير متاحة حالياً لحين تطوير الموقع.

عـودة للخلف   الويب العربي المركز التعليمي المجاني أمن المعلومات

أمن المعلومات مقالات, أخبار, مواضيع حول أمن المعلومات, وحماية أنظمة التشغيل, الشبكات, المواقع, البيانات السرية.

موضوع مغلق اضف موضوع جديد
 
خيارات الموضوع طريقة العرض
  #1  
قديم 20-07-2005, 12:31 AM
Super-CrystaL Super-CrystaL غير متصل
عضو
 
تاريخ التسجيل: Apr 2005
مشاركة: 22
مستوى تقييم العضوية: 0
Super-CrystaL is on a distinguished road
Thumbs down ضعف برمجي في : خدمة رفع الملفات + مرفقات منتدى MySmartBB

السلام عليكم ورحمة الله وبركاته
والصلاة والسلام على نبينا محمد وعلى آله أجمعين ..,,


لاادري هل المبرمجين يطلق عليهم " slacker" ام عدم تركيز فيما يفعلونه



تم كشف ثغرتين الاسبوع الماضي وتم المناقشه بها في فريق Geeks4arab كاعادة فريقي الخاص يتم كشف وتبادل الـ"Zero day bugs"

هدفي من الاعلان عن هذه الثغرات لسبب انها في برمجيات عربيه, ولن اعلنها في موقع securiteam او فوكس كابقيه الهاكرز العرب !

ليست عنصريه مني إن امتنع عن طرح ثغرات قمت بكشفها بمواقع عالميه ولكن هذه تخص مبرمجين عرب, وافضل ان نحذرهم بمواقع عربيه كي لايستغلونها "Lamrez" العرب المتواجدين دائما بصفحات الآمن العالمي ليحصلوا على ثغره تشبع رغباتهم .

الـexploit الاول قام بكشفه S-Key احد اعضاء team geeks4arab

وهي في خدمة رفع الملفات

الكود البرمجي الخاص برفع الملفات والصور غير كامل لفحص الملف قبل رفعه للموقع

لقد استطاع الاخ S-Key رفع ملف ذو امتداد php عالموقع عن طريق خدمة رفع الصور

تم التجريب على عدة مواقع

منها موقع arab7.com وخدمة رفع الصور بهذا الموقع تقراء امتداد الملف مع اول سطر من الكود وليس الاول والاخير من الكود !!

وتم رفع shell php بنجاح عالموقع

لن اشرح اكثر من ذالك حتى لايتم استثمارها من قبل الكيدز العرب

اما موقع s4a.cc -security4arab

تم التجريب عليه وهو لايقراء كود الملف ويركز فقط على الامتداد وتم التلاعب بهذه الخدمة بتغيير حروف الامتداد ونجح وقام برفع backdoor بنجاح

اتمنى من المبرمجين التركيز كي لايسببوا كوارث بالمواقع التى استخدمت برمجياتهم

------------------

الـexploit الثاني قمت بكشفه في forums من نوع MySmaartBB اعتقد ان المبرمج عربي

وهي ايضا لرفع ملف PHP عن طريق المرفقات

اتمنى من مبرمج النسخه ان يحل هذا الخطأ في الاصدار القادم

ملاحظة*

بالنسبه لثغره المرفقات الموجودة بمنتدى ماي سمارت لن تنجح لو تم رفع الملف كذالك ولن اشرح طريقة استثمارها

وسأقوم بتحذير الموقع الرسمي في الايام القادمة

=======لم اركز فقط على الـPHP يوجد Perl ايضا , ولكن لضرب مثال لااكثر =======

واتمنى التوفيق للجميع , ونصيحتي للمبرمجين التركيز قبل حدوث اخطأ قد تأدي لإختراق سيرفر بالكامل



By Super-Crystal

mail : ooloo605@hotmail.com

كود:
-#usr/lamerz/arab/exploit






التوقيع
البــ ع ـــد الرابــع

A`WaRe Nerd team
Arab4services.Com

ooloo605@hotmail.Com
  #2  
قديم 20-07-2005, 12:50 AM
aldana1 aldana1 غير متصل
عضو
 
تاريخ التسجيل: Jul 2005
مشاركة: 25
مستوى تقييم العضوية: 0
aldana1 is on a distinguished road
الافتراضي

مصيبه هذه الثغرات


لكن من الواجب طرح طريقة تسكيرها






التوقيع
[center]تفضلوا بزيارة موقعنا تجدون المتعه


http://www.m1k1.com



دليل المواقع

http://www.m1k1.com/dir/index.php


المنتديات

http://www.m1k1.com/vb/
  #3  
قديم 20-07-2005, 02:40 AM
dis dis غير متصل
عضو
 
تاريخ التسجيل: Jul 2004
مشاركة: 187
مستوى تقييم العضوية: 20
dis is on a distinguished road
الافتراضي

عليكم السلام ورحمة الله وبركاته

موضوع مهم وطريقة العرض متميزه بالحرص على عدم التوضيح حتى لا يكون هناك استغلال للثغرات لكي لا يصبح اتجاه سلبي للهدف من الموضوع

جزاكم الله خير واتمنى لفريقكم التوفيق دائما وطرح مثل هذه الموضوعات التي يستفيد منها المبرمج في اغلاق الثغرات فأنتم تختبرون البرنامج وهذه العمليه تدفع لها الشركات الكبير مبالغ لاجراء مثل هذه الاختبارات

اكرر شكري واتمنى منكم الاستمرار في عملكم والاستفاده من هذه الموضوعات من قبل المبرمجين العرب

اخوكم dis





  #4  
قديم 20-07-2005, 03:32 AM
Super-CrystaL Super-CrystaL غير متصل
عضو
 
تاريخ التسجيل: Apr 2005
مشاركة: 22
مستوى تقييم العضوية: 0
Super-CrystaL is on a distinguished road
الافتراضي

إقتباس:

اقتباس من مشاركة aldana1  

   مصيبه هذه الثغرات


لكن من الواجب طرح طريقة تسكيرها


الحل عند المبرمجين


إقتباس:

اقتباس من مشاركة dis  

   عليكم السلام ورحمة الله وبركاته

موضوع مهم وطريقة العرض متميزه بالحرص على عدم التوضيح حتى لا يكون هناك استغلال للثغرات لكي لا يصبح اتجاه سلبي للهدف من الموضوع

جزاكم الله خير واتمنى لفريقكم التوفيق دائما وطرح مثل هذه الموضوعات التي يستفيد منها المبرمج في اغلاق الثغرات فأنتم تختبرون البرنامج وهذه العمليه تدفع لها الشركات الكبير مبالغ لاجراء مثل هذه الاختبارات

اكرر شكري واتمنى منكم الاستمرار في عملكم والاستفاده من هذه الموضوعات من قبل المبرمجين العرب


العفوا اخي العزيز ولاعملنا الا الواجب اتجاه برمجيات عربيه


واحب انوه انه تم اكتشاف ثغره قبل ثواني قليله في لوحة تحكم السي بانل من نوع Perl من احد اعضاء الفريق

وهي لتخطي كلمة المرور

ولكن لحد الآن جاري تطوير واغلاق الثغره وسيتم الاعلان عنها قريبا



تحياتى للجميع ونتمنى للجميع التوفيق






التوقيع
البــ ع ـــد الرابــع

A`WaRe Nerd team
Arab4services.Com

ooloo605@hotmail.Com
  #5  
قديم 20-07-2005, 05:06 PM
الصورة الشخصية لـ آكت نت
آكت نت آكت نت غير متصل
عضو
 
تاريخ التسجيل: Jan 2005
مشاركة: 303
مستوى تقييم العضوية: 20
آكت نت is on a distinguished road
الافتراضي

شكرا لك على التنويه
اخى الكريم






التوقيع
إقتباس:

لخدمات التصميم والبرمجة

تعتذر شركة آكت نت عن توقف كافة خدماتها مؤقتاً

موضوع مغلق




قوانين المشاركة
لا يمكنك إضافة موضوع جديد
لا يمكنك الرد على المواضيع
لا يمكنك إضافة مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML مغلق
إنتقل إلى

مواضيع مشابهة
الموضوع الكاتب القسم مشاركة آخر مشاركة
MySmartBB -> MysmartBB Royal 1.1.1 انطلقت شبكة المفرفش تطويرالمواقع 1 19-05-2007 04:28 PM
سؤالين // وتعديل كود برمجي لسكربت الملفات وهج المشاعر تطويرالمواقع 1 01-02-2007 10:34 PM
خدمة رفع الصور و الملفات لزوار و اعضاء منتداك من eUP الرقم الصعب قسم المنتديات 1 04-05-2006 07:36 PM
خدمة رفع الصور و الملفات لزوارك و اعضائك مجانا من eUP الرقم الصعب تطويرالمواقع 2 29-04-2006 06:38 PM
[MySmartBB] منتدى العرب , حمّل نسختك و ادلِ برأييك MaaSTaaR طلبات البرمجة والتصميم والتطوير 25 17-02-2006 10:50 AM


جميع الأوقات بتوقيت مكة المكرمة. الساعة الآن » 07:23 PM.

Powered by vBulletin
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.


 
 »  خدمات البرمجة   »  رئيسية الدليل
  »  خدمات التصميم   »  الأمن والحماية
  »  الدعاية والتسويق
  »  الدعم والتطوير
  »  الشركات الرسمية
  »  حجز دومينات
  »  خدمات الإستضافة
 
 
  »  مكتبة الإستايلات   »  رئيسية المكتبة
  »  أكواد برمجية   »  أدوات الويب ماسترز
  »  مكتبة الهاكات   »  أدوات المصممين
  »  سكربتات متنوعة
  »  مجلات إلكترونية
  »  بلوكات متنوعة
  »  ثيمات مختلفة
 
 

صحيفة متخصصة في متابعة أخبار وجديد الإنترنت العربي
والحوارات الصحفية ومعلومات تقنية متنوعة .

   
 
 

للتواصل مع فريق عمل الويب العربي
يمكنك ذالك من خلال مركز الدعم والمساندة.

 الدعم الفني |  اعتماد العضويات |  قوانين الإنتساب |  إتفاقية الإستخدام |  أهداف الويب العربي |  دليل الشركات |  مكتبة الويب |  صحيفة الويب العربي |  الرئيسية