المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : شرح استغلال ثغرة vBulletin 3.8.6



She!! Access
08-28-2010, 06:30 PM
ثغرة vb3.8.6، ثغرة vb 3.8.6 ثغرة في بي 3.8.6 ثغرة 3.8.6 ثغرة vbulletin 3.8.6 ثغرة vbulletin Information Disclosure Vulnerability

السلام عليكم ورحمة الله وبركاته

هذا الشرح اهداء لجميع اعضاء جيوش الهكرز

درسنا اليوم هو استغلال ثغرة Information Disclosure Vulnerability التي ظهرت في نسخة vBulletin 3.8.6

صحيح ان الشرح جاء متأخرا، ولكن أن يأتي متأخرا خير من أن لا يأتي أبدا :)

رابط الثغرة في مواقع السيكيورتي: http://www.exploit-db.com/exploits/14455/

معلومات عن الثغرة

عنوان الثغرة: vBulletin 3.8.6 faq.php Vulnerability
تاريخ الثغرة: 24/07/2010
النسخة: 3.8.6
الدورك: powered by vBulletin Version 3.8.6


شرح الثغرة

صراحة إنني أجدها غريبه أن تقع شركة مثل vBulletin بالخطأ هذا.
هذه الثغرة تم نشرها وتم إصدار ترقيع لها للعلم
ملف faq.php تأثر بشكل غير مباشر،
أين هي الثغرة؟!

هيا نذهب إلى ملف /install/vbulletin-language.xml في النسخة، نفتحه ونقوم بالبحث عن database_ingo
ماذا نجد؟!



################################################## ################################################
<phrase name="database_ingo" date="1271086009" username="Jelsoft" version="3.8.5"><![CDATA[Database Name: {$vbulletin->config['Database']['dbname']}<br />
Database Host: {$vbulletin->config['MasterServer']['servername']}<br />
Database Port: {$vbulletin->config['MasterServer']['port']}<br />
Database Username: {$vbulletin->config['MasterServer']['username']}<br />
Database Password: {$vbulletin->config['MasterServer']['password']}]]></phrase>
################################################## ################################################ه ذه الكودات تستطيع استدعاء معلومات الكونفيق، وهنا تكمن الثغرة!!


الإستغلال

نذهب إلى أي منتدى مصاب بالثغرة
تستطيع الذهاب إلى جوجل وكتابة powered by vBulletin Version 3.8.6 اذهب إلى الصفحة العاشرة وستجد الكثير من المواقع المصابة
ادخل إلى التعليمات
www.site.com/vb/faq.php (http://www.site.com/vb/faq.php)
واكتب في مربع البحث كلمة Database ثم اضغط على "بحث"

انتظر قليلا وستحصل على ملعومات الكونفيق جاهزة :)

هذه صورة للتوضيح

http://img836.imageshack.us/img836/2194/828201062506pm.png

شرح بالفيديو

ولمن يريد رؤية استغلال مباشر للثغرة عن طريق شرح فيديو قم بتحميل الشرح من الرابط التالي (مرفوع على 14 مركز تحميل)


http://www.mirrorcreator.com/files/WIW7GLEL/vb386exploit_0.zip_links

باسوورد فك الضغط:
www.aljyyosh.com


أتمنى لكم مشاهدة ممتعة

T!F!NaR
08-28-2010, 06:52 PM
و الله شرح رائع يا بطل
جاري مشاهدة الفيديو لافهم أكثر

XvvX
08-28-2010, 06:56 PM
موضوع مميز جدا
يسلموووووووو وجاري مشاهدة الفيديو

Spy4Man
08-29-2010, 03:16 PM
شكراااا لك موضوع مميز

gpr57
09-02-2010, 12:21 AM
شكرا ياغالي ويعطيك الف عافية

hacks
09-02-2010, 06:38 PM
سلام اخوي طيب انا كتبت database بس ما طلع شي هل اضغط بحث؟

الموقع مو فايلنر مشكووووور

She!! Access
09-02-2010, 08:26 PM
سلام اخوي طيب انا كتبت database بس ما طلع شي هل اضغط بحث؟

الموقع مو فايلنر مشكووووور

ايوة بعد ما تكتب database تضغط بحث
قبل ذلك تأكد أن الموقع مو مرقع الثغرة لأنه نزل ترقيع للثغرة

ALONE
09-04-2010, 11:15 AM
تسلم يا اخوي

على هواكـ
09-12-2010, 05:08 AM
السلام عليكم

اخوي

انا كتبت Database

وطلع لي كل شي

باسورد و يوزر نيم والهوست و البورت

بس لما اكتبهم عند اسم المستخدم لدخول العضويه يقولي غلط

ماذا افعل هل هناكـ اي مساعده ؟؟

She!! Access
09-12-2010, 08:28 PM
السلام عليكم

اخوي

انا كتبت Database

وطلع لي كل شي

باسورد و يوزر نيم والهوست و البورت

بس لما اكتبهم عند اسم المستخدم لدخول العضويه يقولي غلط

ماذا افعل هل هناكـ اي مساعده ؟؟

هذه ليست معلومات المدير عزيزي
بل هذه هي معلومات الإتصال بقاعدة بيانات المنتدى، هذه البيانات تفيدك في حالة الهجوم الداخلي.

ابوعابد
09-14-2010, 06:49 PM
يعطيك العافيه على الثغره لاعدمناك

HeRO HACKER
09-15-2010, 02:02 PM
الله يعطيك العافية يالغالي

علاوي أبو البلاوي
09-17-2010, 04:00 AM
يعطيك العافيه

شرح وافي وكافي

جزاك الله الف خير

تقبل مروووري البسيط

مجهول المشاعر
09-17-2010, 08:20 AM
طيب اخوي انا الان حصلت على قاعدة البيانات , كيف اخترق الموقع

She!! Access
09-17-2010, 02:45 PM
طيب اخوي انا الان حصلت على قاعدة البيانات , كيف اخترق الموقع

عزيزي، كما اسلفت سابقا فإن الثغرة غير قاتلة، أي انها مفيدة للهجومات الداخلية إلى حد معين.

kokos
09-19-2010, 08:06 PM
الف شكر
111111111

مبتدئ الهكر
09-20-2010, 04:32 AM
يعطيك العآفيييه

ابو عمير
09-20-2010, 09:59 AM
مشكووووووووووووووور

jspintel
09-22-2010, 02:14 AM
طيب الثغره هذي مقفله من المنتديات كيف اخترقه ؟

mosbah
09-22-2010, 05:51 PM
شكرااااااااا اخوي علي شرح الرائع جدااا :

اخوي انا حصلت علي بيانات قاعدة بيانات : كيف دخول الي سي نبل منهاا : الان قاعدة بيانات محميه بي كلمة يوز والباسبورد :

نائل_2009
09-22-2010, 06:07 PM
مشكوووووووووووووور خيو

نائل_2009
09-23-2010, 11:20 AM
مشكورررررررررررر خي

troy_hiero
09-28-2010, 04:34 PM
جارى التحميل ولى رجعه ومشكور اخى الكريم على مجهودك

العسكري
10-10-2010, 08:55 PM
على زمان ستي تقبل مروري هههههههه

bigegy
11-27-2010, 03:00 AM
شرح جميل جدا

مشكووور يا بطل

Lord-aizen
11-27-2010, 02:34 PM
السلام عليكم يااخيشرح مية مية ولكن لدي سؤال الان لدي بيانات القاعدة
انت قلت بتفيدك في الهجوم الداخلي
سوالي هو ماهو الهجوم الداخلي
اعدرني على تطفلي :d

البرنس أبو شوق
11-30-2010, 12:27 PM
اللة يعطيك العافية أخويShe!! Access

تقبل مروري

في رعاية اللة

bachir66
12-05-2010, 11:23 PM
مشكوووووووووووووووووووووو ووووووووور

dark_ma
12-20-2010, 01:31 AM
مشكوووووووووور يا غالي

kilr
11-15-2011, 04:06 PM
ابي احمل ملف faq.php بس ماني قااادر ياريت تحطه لي برابط مباشر المشكلة انوا اذ سويت كل شي وحملت الملف يطلع الملف ابيض

اتمنى الرد بأسرع وقت

ASDELY-ScOrPiOn
11-18-2011, 03:27 PM
مشكوور اخ شيل اكسيس على الثغرة

على زمان ستي تقبل مروري هههههههه
لفت نظري رد الاخ "العسكري".
لو كان فيك عقل! ، كان ما تقول هاذا الكلام! ، والأسباب!
ان الموضوع تم اضافته بتاريخ!
08-28-2010, 04:30 pm ، يعني انت اضفت ردك بعد شهرين خخخخخ ، والموضوع هاذا تم اضافته اول ما نزلت الثغرة ، يعني ثاني يوم نزلت الثغره كان الاخ شيل اكسيس منزل لها شرح! .
وثاني شيء ، النسخه هذه تعتبر من النسخ الجديده! للإصدار الثالث من المنتديات ، بحيث ان 90% من المنتديات العربية تستخدم الجيل الثالث ، واي شخص يملك منتدى غير مرخص (وما اكثرهم) ، احتمال كبير ان تكون غير مرقعه عنده!.
بالتوفيق وبتمنى لما الواحد يحكي يكون بعرف شو يحكي

legend406
01-29-2012, 12:38 AM
مشكووووووووولر تسلم يا بطل

ابو عايد
02-12-2012, 12:14 AM
الله يعطيك العافيه مشكووور

رمز الهكر
02-12-2012, 02:27 AM
بارك الله فيك كثير مواقع مصابه

white-hacker
02-14-2012, 04:30 PM
مـــشـكــرر اخي الكريم علي المجهود
المرجـــــو ان تـعـم الفاـئدة للجميع

ابو عايد
02-24-2012, 08:43 PM
مشكوووووووووور وماقصرت يابطل رايتك بيضاء واصل أبداعك وننتظر المزيد من جديدك

basil mualla
02-26-2012, 04:49 PM
بس انا سويت كلشي وطلعلي البيانات بس كلمة السر تييجييني غللط

hekar
06-29-2012, 03:53 PM
السلام علیكم

أخی شنو أهمیة هذا الموضوع ؟ یعنی لدی 78 داتابیس شنو اهمیه* داتابیز ؟ یعنی من این كونیكت بموقع لیس لدی sql.php مرفوع هل أكو حل ؟؟

fhaily
06-29-2012, 03:57 PM
موضوع مميز جدا
يسلموووووووو وجاري مشاهدة الفيديو

شيل توقيعك لاهنت

Omar hcj
08-10-2012, 04:50 PM
مشكور مع انو ما ظبتبت مكن رقعوها على حظي هههههههههههههههه

exomaroc
04-08-2013, 04:42 PM
نعم معك حق في أن تشك ان تقع شركة في متل هدا الخطأ ولهدا أدعوكم لمشاهدة هدا أيها الاصدقا ء http://www.arabehelp.blogspot.com/2013/02/vbulletin-386.html

شاهدو هدا لتفهموا السر وراء هده التغرةhttp://www.arabehelp.blogspot.com/2013/02/vbulletin-386.html

3aziz_ziza3
04-08-2013, 05:27 PM
جزيت خيرا
http://www.freeimagehost.info/files/img/user_uploads/displayimage.php?id=30n3lbc6xsw9510842.gif

mradalmdarsyria
04-09-2013, 03:50 PM
الله أكبر ولله الحمد واللهم صلي على قائد الأسلام حبيبك محمد

- - - تم التحديث - - -

الله أكبر ولله الحمد واللهم صلي على قائد الأسلام حبيبك محمد