1. Trang chủ
  2. » Công Nghệ Thông Tin

Bulletin 3.0.12 & 3.5.3 XSS attack docx

4 173 0
Tài liệu đã được kiểm tra trùng lặp

Đang tải... (xem toàn văn)

THÔNG TIN TÀI LIỆU

Thông tin cơ bản

Định dạng
Số trang 4
Dung lượng 79,53 KB

Các công cụ chuyển đổi và chỉnh sửa cho tài liệu này

Nội dung

Phát sinh do sơ suất của Admin trong việc cấu hình cho vbb và do vbb không kiểm tra các kí tự nhập vào của member khi khai báo địa chỉ email trong UserCp.. Với lỗi này , Attacker có thể

Trang 1

Bulletin 3.0.12 & 3.5.3 XSS attack

Trang 2

Lỗi được phát hiện trong phiên bản Vbulletin phiên bản 3.5.3 và 3.0.12 Phát sinh do sơ suất của Admin trong việc cấu hình cho vbb và do vbb không kiểm tra các kí tự nhập vào của member khi khai báo địa chỉ email trong UserCp

1 Vbulletin Option :

Enable Email features = Yes

Allow Users to Email Other Members = Yes

Use Secure Email Sending = No

forum/admins/options.php?do=options&dogroup=email

2 Nó có nguy hiểm không?

Với lỗi này , Attacker có thể dùng script để lấy Cookie của Admin , Hack Forum và còn nhiều hơn thế

3 Hack thế nào?

Trang 3

+ Đăng kí thành viên

+ Vào UserCp phần Password & Email Option :

Chỉnh lại như sau :

- Pass : Your Pass

- Email: youemail@xxxxxxx?>.nomatt

- Lưu ý : vì vbb giới hạn số kí tự trong phần nhập email nên các bạn sẽ phải tìm một email ngắn 1 chút

+ Vào UserCp phần Edit Options : chỉnh sửa lại như sau

- Receive Email from Other Members = Yes

+ Bây giờ bạn có thể chạy link sau để bắt đầu

http://forum/sendmessage.php?do=mailmember&u={your}_id

Trang 4

4 Làm sao để fix lỗi?

Những config trong Vbulletin Option là mặc định nên khi cài đặt vbulletin 3.53 hoặc 3.0.12 thì các bạn phải Disable tất cả các Option mà tôi đã nói ở trên Đấy là cách đơn giản nhất để chống XSS

Ngày đăng: 28/06/2014, 08:20

TỪ KHÓA LIÊN QUAN

🧩 Sản phẩm bạn có thể quan tâm

w