المساعد الشخصي الرقمي

مشاهدة النسخة كاملة : [ثغره] ببعض الملفات بجميع النسخ من 3.0.3 الى 3.0.7


fastgroup
07-03-2007, 11:07 PM
لقد تم اكتشاف ثغرة خطيرة فى منتديات vb3
ثغرة الرسائل الخاصة
الاصدارت المصابة هى 3.03, 3.0.4 ,3.0.5 3.0.6,3.0.7

للتأكد من وجود الثغرة اتبع الاتي:
قم بكتابة رسالة جديدة و ضع اسم المستلم و العنوان و في المضمون ضع الكود التالي:


<Script>javascript:alert(document.cookie);</Script>





و اعمل مشاهدة و شووف اللي يظهر لك,, :nice:
ترقيع الثغرة:
ترقيع الثغرة
1- تغيير بملف private.php
ابحث عن


$pm['title'] = trim($pm['title']);





استبدلها بى

$pm['title'] = trim(xss_clean($pm['title']));





تحية طيبة,,

نادى كل العرب
12-11-2007, 12:45 AM
شكراً جزيلاً لموضوعك بارك الله فيك وجزاك خير...

ونتمنا لك معنا اطيب الاماني ونتطلع الى جديدك


مشكوررررررر

مع تحيات نادى كل العرب

max man
02-21-2008, 03:45 PM
شكرا على مشاركتك ونتمنى المزيد