هاست لینوکس

آخرین بسته‌ی MyBB: نسخه‌ی 1.8.27 MyBB منتشر شد


امتیاز موضوع:
  • 0 رأی - میانگین امتیازات: 0
  • 1
  • 2
  • 3
  • 4
  • 5
مشکل امنیتی MyBB 1.8 Beta 3
#1
Lightbulb 
سلام.
امروز باگ مای بی بی 1.6.15 رو گذاشتم.
این 1.8 هم تازه منتشر شده :

کد php:
###########################

# MyBB 1.8 Beta 3 - Cross Site Scripting & SQL Injection

###########################

# Title: MyBB 1.8 Beta 3 - Cross Site Scripting & SQL Injection
# Google Dork: intext:"Powered By MyBB"
# Date: 15.08.2014
# Author: DemoLisH
# Vendor Homepage: http://www.mybb.com/
# Software Link: http://www.mybb.com/downloads
# Version: 1.8 - Beta 3
# Contact: onur@b3yaz.org
***************************************************
aCross Site Scripting in Installation Wizard Board Configuration )
Fill -Forum NameWebsite NameWebsite URLwith your code, for example "><script>alert('DemoLisH')</script>localhost/install/index.php
Now let's finish setup and go to the homepage.
 
 
b) SQL Injection in Private Messages ( User CP )
Go to -> Inbox, for example:localhost/private.php
Search at the following code Keywords:<foo> <h1> <script> alert (bar) () ; // ' " 
> < prompt \x41 %42 constructor onload
 
 
c
SQL Injection in Showthread
Go to 
-> Show Thread, for example:localhost/showthread.php?tid=1
Search at the following code Keywords
:<foo> <h1> <scriptalert (bar) () ; // ' " > < prompt \x41 %42 constructor onload
 
 
dSQL Injection in Search
Go to 
-> Search, for example:localhost/search.php
Search at the following code Keywords
:<foo> <h1> <scriptalert (bar) () ; // ' " > < prompt \x41 %42 constructor onload
 
 
eSQL Injection in Help Documents
Go to 
-> Help Documents, for example:localhost/misc.php?action=help
Search at the following code Keywords
:<foo> <h1> <scriptalert (bar) () ; // ' " > < prompt \x41 %42 constructor onload
 
 
fSQL Injection in Forum Display
Go to 
-> Forum Display, for example:localhost/forumdisplay.php?fid=2
Search at the following code 
"Search this Forum":<foo> <h1> <scriptalert (bar) () ; // ' " > < prompt \x41 %42 constructor onload
 
***************************************************
[~
#~] Thanks To:Mugair, X-X-X, PoseidonKairos, DexmoD, Micky and all TurkeySecurity Members.

###########################

# Iranian Exploit DataBase = http://IeDb.Ir [2014-08-23]

########################### 

لینک :

http://www.iedb.ir/exploits-1872.html

این هم برای اطلاع رسانی به دوستان.
پاسخ
 سپاس شده توسطR. Najafi (۱۳۹۳/۶/۳، ۰۰:۰۳:۵۲ صبح) ، Mohammad-Mo (۱۳۹۳/۶/۳، ۱۰:۳۳:۱۶ صبح) ، Amin Yaghubi (۱۳۹۳/۶/۵، ۱۳:۳۲:۵۷ عصر) ، - LORD - (۱۳۹۳/۶/۹، ۰۵:۳۴:۲۱ صبح)
#2
بعید میدونم با این سایتی که اسکن میکنین درست حسابی باشه

از نظر من این سایت هم خودش یه سیخونکی میزنه Big Grin
پاسخ
 سپاس شده توسطPishro (۱۳۹۳/۶/۲، ۱۹:۵۲:۱۷ عصر)
#3
منظور رو نفهمیدم.مشه کامل بگی؟
پاسخ
#4
اینجور سایت های تست معمولا خودشون یک کرمی به سایتا میریزن یا سیستمو بهم میریزن.

کلا به این سایتا نمیشه اعتماد کرد حالا این سایت خودتونم که هست....
پاسخ
#5
تو ورژن 1.8 بتا 3 این باگ وجود داره. اما ورژنی که روی mybb.com هست خیر
به همین دلایل هست که میگن نسخه های بتا رو روی سایتتون نصب نکنید. حتی ورژن های اولیه مثل 18.0 و 1.8.1 رو هم نباید نصب کرد و منتظر رفع مشکلات احتمالی موند
پاسخ
 سپاس شده توسطAm!r (۱۳۹۳/۶/۳، ۰۰:۱۳:۳۵ صبح) ، - LORD - (۱۳۹۳/۶/۹، ۰۵:۳۴:۴۴ صبح)
#6
سلام.
این طرز تفکر شما,قابل احترامه.
اما باید یه نکته ای رو بگم.
اصولا یه سایتی هست با نام,google.com
اگه داخل این سرچ کنید,خیلی چیزا دست گیرتون میشه :
مثلا
http://www.exploit-db.com/exploits/34381/
http://1337day.com/exploits/22538
http://packetstormsecurity.com/files/127...sqlxss.txt
و...............
که قبلا اینکه حرفی رو بخواین بزنید,میتونی از اون سوال بپرسین :
https://www.google.com/search?q=%22MyBB+...channel=sb

نکته دوم,انقدر هم ارزش دار نیست که کسی بخواد سایتشو بخاطر این خراب کنه.
پاسخ
 سپاس شده توسطشماره مجازی (۱۴۰۱/۸/۲۶، ۰۱:۵۱:۲۱ صبح) ، گراف مسنجر (۱۴۰۱/۱۰/۳، ۰۴:۱۳:۲۹ صبح) ، چارتر ۴۲۴ (۱۴۰۲/۹/۱۲، ۱۵:۱۳:۴۵ عصر)


پرش به انجمن:


کاربرانِ درحال بازدید از این موضوع: 1 مهمان