إضافة رد 
 
  • 0 اصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
منتديات MyBB
اشهار المواقع و المنتديات
البحث فى المنتدى


التجارة الإلكترونية
ترقيع امنى لنسخة MyBB 1.2.10
ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

قد تكرم الأخ غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية بإعلامنا عن عدة ثغرات امنية بالنسخة الأخير لـ MyBB وهى MyBB 1.2.10
الثغرة تمكن الهكر من رفع ملفات شل من خلال الصور الرمزية او المرفقات بكل من الصيغ
.bmp او .zip او .rar
وبدورى قمت بإخبار فريق الدعم فى المنتدى الأم لـ غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

وقاموا بطرح سد للثغرة. لكنه فى نظرى غير كاف..

واليكم الحل الذى استخدم فى منتدانا هنا.
داخل ملف inc/functions_upload.php
ابحث عن
PHP كود:
$img_dimensions = @getimagesize($mybb->settings['avataruploadpath']."/".$filename);
    if(!
is_array($img_dimensions))
    { 
اضف بعدها التالى
PHP كود:
        @unlink($mybb->settings['avataruploadpath']."/".$filename); 

ابحث عن
PHP كود:
    if($img_dimensions[2] != $img_type || $img_type == 0)
    { 

اضف بعدها
PHP كود:
@unlink($mybb->settings['avataruploadpath']."/".$filename); 

ابحث عن
PHP كود:
if($ext == "gif" || $ext == "png" || $ext == "jpg" || $ext == "jpeg" || $ext == "jpe"
استبدلها بالتالى
PHP كود:
if($ext == "gif" || $ext == "png" || $ext == "jpg" || $ext == "jpeg" || $ext == "jpe" || $ext =="bmp"
داخل ملف attachment.php
ابحث عن
PHP كود:
if($ext == "txt" || $ext == "htm" || $ext == "html" || $ext == "pdf")
    {
        
header("Content-disposition: attachment; filename={$attachment['filename']}");
    } 

اضف بعده..
PHP كود:
elseif($ext == "zip" || $ext == "rar")
    {
        
header("Content-disposition: attachment; filename={$attachment['filename']}");
    } 

ملحوظة: بالنسبة لمشكلة المرفقات.. بما انه لا يوجد فى وثائق الـ php دالة للتحقق من انشاء شكل مصغر لصور الـ bmp فقد عجزت عن ايجاد طريقة للتحقق من صلاحية هذا الأمتداد, لنتأكد اذا كان الملف صورة ام شئ اخر.. ولذلك الكود اعلاه سيرفض المرفقات التى لها هذا الأمتداد.
مع التحية Pepo
المنتدى: غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
الإصدار: MyBB 1.4.4
2007-12-29, 11:54 PM
مشاركات: #1
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جاري اعتماد الطريقة كل الشكر و التقدير
لكما اخواي Xlissa و Pepo
بارك الله فيكم على النصح
مع التحية alfawalidou
﴿ ذَلِكَ وَمَنْ يُعَظِّمْ شَعَائِرَ اللَّهِ فَإِنَّهَا مِنْ تَقْوَى الْقُلُوبِ ﴾
[الحج:32]


غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

2007-12-29, 11:58 PM
مشاركات: #2
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

اخى بيبو هذا افضل ما فى ال MYBB

كل ثغراتها تكتشف وتسد بضرف لا يتعدى 24 ساعة

ما شاء الله عليكم

اخى عندى استفسار هليجب على مستخدمين

129 استعمال الاحتياط الامنى ويعدل على الملفات التى

تم طرحها فى مشاركتك

وشكرا لك اخى بيبو
مع التحية عوض محمد
منتدى :-غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
اصدار المنتدى :- 1.4.3
2007-12-30, 12:20 AM
مشاركات: #3
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

بالتأكيد يا غالى
اذا كانت الثغرة موجودة فى mybb 1.2.10 فهذا يعنى انها لم تكتشف فى mybb 1.2.9
ولذلك يجب ان يطبق الترقيع

2007-12-30, 12:25 AM
مشاركات: #4
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

شكرا لك اخي Pepo على مجهودك الكبير للترقيع الامني
كما اشكر الاخ xlissa على تنبيهه للتغرات
جزاكم الله كل خير و جعله في ميزان حسناتكم
تقبلو تحياتي
مع التحية يونس البار
2007-12-30, 12:25 AM
مشاركات: #5
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

العفووو اخواني هذا واجبنا ...
تقبلوا تحياتي Xlissa

ســــلام

2007-12-30, 12:26 AM
مشاركات: #6
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جزاك الله كل خير أخ Xlissa على التنبيه على هذه الثغرة و جازا الله كل خير الأخ العزيز بيبو على إصلاحها.
مع التحية عاشق العندليب
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية


رقم الإصدار: 1.2.14
2007-12-30, 02:00 AM
مشاركات: #7
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

اخي بيبو اكملت كل الخطوات التي شرحتها
و لكن فقط لم افهم جيدا هذه الملاحظة في الأخير
مقتبس:ملحوظة: بالنسبة لمشكلة المرفقات.. بما انه لا يوجد فى وثائق الـ php دالة للتحقق من انشاء شكل مصغر لصور الـ bmp فقد عجزت عن ايجاد طريقة للتحقق من صلاحية هذا الأمتداد, لنتأكد اذا كان الملف صورة ام شئ اخر.. ولذلك الكود اعلاه سيرفض المرفقات التى لها هذا الأمتداد.
ارجو التوضيح من فضلك

---------------------
اخي بيبو بالصدفة حاولت حذف رد من احد المواضيع فظهرت هذه الرسالة في اعلى الهايدر
Warning: Cannot modify header information - headers already sent by (output started at /home/*******/public_html/mb/inc/functions_upload.php:917) in /home/*******/public_html/mb/inc/functions.php on line 1171
و العملية تتم بشكل عادي

2007-12-30, 03:02 AM
مشاركات: #8
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
RE: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

يبدوا انك اما لم تضع التعديلات بشكل صحيح.. او ان الملف محفوظ بترميز خاطئ..
عل كل حال استبدله بالملف المرفق..


الملفات المرفقة
.rar  functions_upload.rar (الحجم: 3.38 KB / التحميلات: 9)

2007-12-30, 04:19 AM
مشاركات: #9
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جزاك الله خير بديا سؤال
هل منع المرفقات او تخصيصها للادمن فقد تجنب هدا المشكل
ام انه لازم سد التغرة حتى ولو ان المرفقات ممنوعة بالمنتدى او انها مخصصة فقط للادمن كما قلت؟
والف شكر والله فخر كبير ان العرب اصبحوا يسدون تغرات ويخبرون بها اصحاب المنتديات الغربية
مع التحية awtil.com
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية//غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية //غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية //غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضويةغير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
2007-12-30, 09:37 AM
مشاركات: #10
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
إضافة رد 

ترقيع امنى لنسخة MyBB 1.2.10



التنقل السريع: