إضافة رد 
 
  • 0 اصوات - بمعدل 0
  • 1
  • 2
  • 3
  • 4
  • 5
منتديات MyBB
اشهار المواقع و المنتديات
البحث فى المنتدى


التجارة الإلكترونية
ترقيع امنى لنسخة MyBB 1.2.10
ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

قد تكرم الأخ غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية بإعلامنا عن عدة ثغرات امنية بالنسخة الأخير لـ MyBB وهى MyBB 1.2.10
الثغرة تمكن الهكر من رفع ملفات شل من خلال الصور الرمزية او المرفقات بكل من الصيغ
.bmp او .zip او .rar
وبدورى قمت بإخبار فريق الدعم فى المنتدى الأم لـ غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

وقاموا بطرح سد للثغرة. لكنه فى نظرى غير كاف..

واليكم الحل الذى استخدم فى منتدانا هنا.
داخل ملف inc/functions_upload.php
ابحث عن
PHP كود:
$img_dimensions = @getimagesize($mybb->settings['avataruploadpath']."/".$filename);
    if(!
is_array($img_dimensions))
    { 
اضف بعدها التالى
PHP كود:
        @unlink($mybb->settings['avataruploadpath']."/".$filename); 

ابحث عن
PHP كود:
    if($img_dimensions[2] != $img_type || $img_type == 0)
    { 

اضف بعدها
PHP كود:
@unlink($mybb->settings['avataruploadpath']."/".$filename); 

ابحث عن
PHP كود:
if($ext == "gif" || $ext == "png" || $ext == "jpg" || $ext == "jpeg" || $ext == "jpe"
استبدلها بالتالى
PHP كود:
if($ext == "gif" || $ext == "png" || $ext == "jpg" || $ext == "jpeg" || $ext == "jpe" || $ext =="bmp"
داخل ملف attachment.php
ابحث عن
PHP كود:
if($ext == "txt" || $ext == "htm" || $ext == "html" || $ext == "pdf")
    {
        
header("Content-disposition: attachment; filename={$attachment['filename']}");
    } 

اضف بعده..
PHP كود:
elseif($ext == "zip" || $ext == "rar")
    {
        
header("Content-disposition: attachment; filename={$attachment['filename']}");
    } 

ملحوظة:
بالنسبة لمشكلة المرفقات.. بما انه لا يوجد فى وثائق الـ php دالة للتحقق من انشاء شكل مصغر لصور الـ bmp فقد عجزت عن ايجاد طريقة للتحقق من صلاحية هذا الأمتداد, لنتأكد اذا كان الملف صورة ام شئ اخر.. ولذلك الكود اعلاه سيرفض المرفقات التى لها هذا الأمتداد.
مع التحية Pepo
المنتدى: غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
الإصدار: MyBB 1.4.1
تم تحديث قوانين غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية برجاء الإطلاع على التغييرات
2007-12-29, 11:54 PM
مشاركات: #1
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جاري اعتماد الطريقة كل الشكر و التقدير
لكما اخواي Xlissa و Pepo
بارك الله فيكم على النصح
مع التحية alfawalidou
﴿ ذَلِكَ وَمَنْ يُعَظِّمْ شَعَائِرَ اللَّهِ فَإِنَّهَا مِنْ تَقْوَى الْقُلُوبِ ﴾
[الحج:32]

غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
2007-12-29, 11:58 PM
مشاركات: #2
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

اخى بيبو هذا افضل ما فى ال MYBB

كل ثغراتها تكتشف وتسد بضرف لا يتعدى 24 ساعة

ما شاء الله عليكم

اخى عندى استفسار هليجب على مستخدمين

129 استعمال الاحتياط الامنى ويعدل على الملفات التى

تم طرحها فى مشاركتك

وشكرا لك اخى بيبو
اخر مواضيعى
مع التحية عوض محمد
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
====//همسة فى أذن كل من يتثاقل عن المشاركة\\====
قال رسول الله صلى الله عليه وسلم"
من َصنَع إليكم معروفا فكافئوه فإن لم تجدوا ما تكافئوا به فادعوا له
حتى تروا أنكم قد كافأتموه
"
وصح عن النبي أيضا صلى الله عليه وسلم"
من ُصِنع إليه معروفا فقال لفاعله جزاك الله خيرا فقد أبلغ في الثناء
"
صحيح سنن ابى داود
فهل تعجز أخى عن كتابة"
جزاك الله خيرا
"لأخيك !؟
المنتدى :-غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
اصدار المنتدى :- 1.4.2
2007-12-30, 12:20 AM
مشاركات: #3
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

بالتأكيد يا غالى
اذا كانت الثغرة موجودة فى mybb 1.2.10 فهذا يعنى انها لم تكتشف فى mybb 1.2.9
ولذلك يجب ان يطبق الترقيع

2007-12-30, 12:25 AM
مشاركات: #4
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

شكرا لك اخي Pepo على مجهودك الكبير للترقيع الامني
كما اشكر الاخ xlissa على تنبيهه للتغرات
جزاكم الله كل خير و جعله في ميزان حسناتكم
تقبلو تحياتي
مع التحية يونس البار
سبحان الله و بحمده سبحان الله العظيم
2007-12-30, 12:25 AM
مشاركات: #5
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

العفووو اخواني هذا واجبنا ...
تقبلوا تحياتي Xlissa

ســــلام

2007-12-30, 12:26 AM
مشاركات: #6
عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جزاك الله كل خير أخ Xlissa على التنبيه على هذه الثغرة و جازا الله كل خير الأخ العزيز بيبو على إصلاحها.
مع التحية عاشق العندليب
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية


رقم الإصدار: 1.2.14
2007-12-30, 02:00 AM
مشاركات: #7
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

اخي بيبو اكملت كل الخطوات التي شرحتها
و لكن فقط لم افهم جيدا هذه الملاحظة في الأخير

مقتبس:ملحوظة: بالنسبة لمشكلة المرفقات.. بما انه لا يوجد فى وثائق الـ php دالة للتحقق من انشاء شكل مصغر لصور الـ bmp فقد عجزت عن ايجاد طريقة للتحقق من صلاحية هذا الأمتداد, لنتأكد اذا كان الملف صورة ام شئ اخر.. ولذلك الكود اعلاه سيرفض المرفقات التى لها هذا الأمتداد.
ارجو التوضيح من فضلك

---------------------
اخي بيبو بالصدفة حاولت حذف رد من احد المواضيع فظهرت هذه الرسالة في اعلى الهايدر
Warning: Cannot modify header information - headers already sent by (output started at /home/*******/public_html/mb/inc/functions_upload.php:917) in /home/*******/public_html/mb/inc/functions.php on line 1171
و العملية تتم بشكل عادي

2007-12-30, 03:02 AM
مشاركات: #8
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
RE: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

يبدوا انك اما لم تضع التعديلات بشكل صحيح.. او ان الملف محفوظ بترميز خاطئ..
عل كل حال استبدله بالملف المرفق..


الملفات المرفقة
.rar  functions_upload.rar (الحجم: 3.38 KB / التحميلات: 9)

2007-12-30, 04:19 AM
مشاركات: #9
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
Re: ترقيع امنى لنسخة MyBB 1.2.10

بسم الله الرحمن الرحيم

جزاك الله خير بديا سؤال
هل منع المرفقات او تخصيصها للادمن فقد تجنب هدا المشكل
ام انه لازم سد التغرة حتى ولو ان المرفقات ممنوعة بالمنتدى او انها مخصصة فقط للادمن كما قلت؟
والف شكر والله فخر كبير ان العرب اصبحوا يسدون تغرات ويخبرون بها اصحاب المنتديات الغربية
مع التحية awtil.com
غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية//غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية //غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية //غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضويةغير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية

غير مسموح بعرض الروابط الا بعد التسجيل و تفعيل العضوية
2007-12-30, 09:37 AM
مشاركات: #10
زيارة موقع العضو عرض جميع مشاركات هذا العضو
اقتباس هذه الرسالة فى الرد
إضافة رد 

ترقيع امنى لنسخة MyBB 1.2.10



المواضيع المحتمل ان تكون متشابهة.
الموضوع: الكاتب الردود: المشاهدات: اخر رد
  مشكله ضروريه تتعلق بادارة منتدى mybb goldrake 20 215 2008-09-19 11:47 PM
اخر رد: goldrake
  طريقة تغيير مسار مجلد الأدارة Admin تطوير منتديات MyBB Pepo 15 1,440 2008-09-19 07:30 PM
اخر رد: hakeem
  عندما قمت بتحويل المنتدى من vb الى mybb ظهرت مشكلة بالموضوعات ارجو حلها a_s_a_o 31 341 2008-09-14 05:33 PM
اخر رد: Pepo
  شرح التحويل من منتدى vb الى منتدى myBB بالصور liro 54 2,974 2008-09-12 10:00 PM
اخر رد: a_s_a_o
  شرح مفصل جدا لتركيب منتدى MyBB على أستضافة مجانية....بالصور murtadha_al 37 2,050 2008-09-06 06:26 PM
اخر رد: Pepo
Icon1 حل مشكلة 403 Forbidden تطوير منتديات MyBB Pepo 5 3,990 2008-08-14 12:13 PM
اخر رد: spot_valantino
  تجربة mybb 1.4 معربة بالكامل Pepo 19 1,252 2008-08-12 03:05 PM
اخر رد: Pepo
  ماهو اصعب شئ عليك فى لوحة تحكم MyBB ؟ Pepo 28 1,311 2008-07-31 09:09 PM
اخر رد: عوض محمد
  شرح تركيب الـ mk_portal مع MyBB 1.2.9 تطوير منتديات MyBB Pepo 136 4,061 2008-07-31 12:51 PM
اخر رد: elgantl
  ماى بى بى 1.2.14 MyBB تحديث امنى Pepo 28 768 2008-07-29 10:55 PM
اخر رد: Pepo

التنقل السريع: