بسم الله الرحمن الرحيم

M5zn Arbitrary File Upload Vulnerability

الثغره اكتشفتها من فتره لاكن كان فيها شوية مشاكل وهو ده السبب في تاخير طرحها .

اولا الثغره علشان تشتغل لازم انك تستخدم الاكسبلورر السادس او السابع وانت بترفع الشل

علشان اذا استخدمت الفايرفوكس او الاوبرا هيطلعلك خطا ( error ) مثلا عفوا الصورة خاطئه
هذا هو محتوي الثغره :
كود PHP:
 # |____ASDELY sYS__|__\                      #
 # |______________________|___||\*__                   #
 # |______________________|___||""|""\___,             #
 # |______________________|___||""|""|___||            #
 # "([ (@)''(@)"""""""""(|*(@)(@)**(@)*                #
 # M5zn Arbitrary File Upload Vulnerability .#
 # Author : ASDELY
 # E-Mail : [email protected]
 # very important notic : if you try the exploit using mozilla opera,firefox it wont work !!
 # but if you try it using internet explorer 6,7 its combletly works :p
 # until now i dont know the reason !!
 # DorK: "Powered by M5zn Version 1.0"
 # Exploit : just upload your file as hima.php.gif or me.txt.gif
 # or FileName[dot]AnyAllowedExtension[dot]WhatEver
 # and here we got Alive demo :
 # http://up.maas1.com
 # http://up.maas1.com/uploads/maas-af73c45af2.gif
 # this gif contin "Hacked By ViRuS_HiMa" :p
 # and here is another live demo on the oficial web site of the script :
 # http://up2.m5zn.com/9bjndthcm6y53q1w0kvpz47xgs82rf/2009/2/23/04/syp9iuz43.gif
 # As you see it's allready workinG ;P
 # just remember : "using internet explorer 6,7 its combletly works"
 # Greatz 2 :  EgyptianxHacker & Alk()Mand()S & MoHaNdKo & EgyptGhost & DR.Hacker & Haxer
 #             & KaBaRa & LeCopra & Hcj & TooFa & Providor & Dev!l-X & Mr.tro0oqy .

طيب نيجي بقي لكيفية ترقيع الثغره

اولا وقبل كل شئ تم مراسلة الموقع الرسمي للسكربت بالثغره + تفاصيلها

طبعا الحل بسيط باذن الله وهو انك تمنع رفع ملفات بامتدادين

+ انك تمنع رفع امتداد البي اتش بي مع الامتدادات المسموحه

يعني مثلا انت عامل اتاحه لرفع امتداد gif

يبقي تمنع رفع file.php.gif او file.gif.php

الي هنا ينتهي موضوع النهارده

ومش هقول غير اتقو الله في اخوانكم اصحاب المواقع العربيه

وانا نزلت الثغره علشان الكل يحذر منها وكمان نزلت الترقيع علي حد علمي والله اعلم .