|
»Forumlar »SE ? SQL Injection
»Seditio _GET['w'] Sql Injection
https://seditio.com.tr/eski1/forums.php?m=posts&q=1879 |
| Author: Kaan, Posted: 2012-04-03 22:37 GMT. This post was edited by Kaan (2012-04-12 17:38 GMT, 5220 Gün ago) |
|
Seditio Portal Multiple Vulnerabilities(CSRF Add admin + add new article /Sql InjecTion) ED?T: KORKULACAK B??EY OLMADIGI ANLA?ILMI?TIR ARA?TIRMALAR SONUCUNDA SADECE ADM?N YETK?S?NE SAH?P K???LER S?TEYE UZAKTAN ER??EB?L?YORLAR VE S?TEDE ONL?NE OLMALARI GEREK?YOR GEREKL? ??LEM? YAPMAK ???N 2.C? SORUN ?SE ARASTIRILMAYA DEVAM ED?YOR. L?ST VE FORUM DOSYALARINDA $w = sed_import ile ba?layan sat?rlar? pasif yap?n ?imdilik o kadar ?nemli de?il aktif olmas? sorunu tamamen ??z?nce gerekli a??klama yap?l?cakt?r. |
| Author: TrSniper, Posted: 2012-04-04 01:25 GMT. |
|
Allahtan Localde den?yordum.. Ne d?yel?m Gecm?s olsun Ara?t?rma ?c?nde kolay gels?n kaan bey |
| Author: Kaan, Posted: 2012-04-04 02:27 GMT. |
|
Yapt?g?m?z testler sonucunda her sunucuda ?al??mad?g? anla??lm??t?r Kulland?g?n?z host firmas?n?n g?venlik ayarlar?n? m?mk?n oldugunca ?st seviyeye ?ekmesini isteyiniz. Ara?t?rmaya devam ediyoruz. |
| Author: Ales McGregor, Posted: 2012-04-04 04:05 GMT. |
|
Simdilik bazi cozumler bunlardir. functions.php acin asagdaki kodu bulun ve Kod: $result = ($usr['id']>0) ? strtoupper(substr($usr['sessionid'], 0, 6)) : 'GUEST'; Bununla deyisin. Kod: $result = ($usr['id']>0) ? base64_encode(strtoupper(substr($usr['sessionid'], 0, 12))) : 'GUEST'; Boylece ID kismini uzatarak zor hale sokmus olduruz. diyer SQL sorunu ise ya Kaan'in dediyi gibi passiv yapcaksiniz yada yerini doldurmak icin gecici olarak asagdaki kodlari uglulicaksiniz.. list.inc.php acin bulun Kod: $w = sed_import('w','G','ALP',4); Deyisin. Kod: $w = sed_import('w','P','ALP',4); |
| Author: Kaan, Posted: 2012-04-04 22:44 GMT. |
| gerekli yamay? burada yay?nlad?m https://seditio.com.tr/eski1/foru.....ts&q=1880 |
| Author: M4ster, Posted: 2012-04-07 09:40 GMT. |
csrf yi 3 y?l ?nce yapm??t?m ben ancak bu csrf tam rand?manl? de?il |
| Author: Kaan, Posted: 2012-04-07 13:04 GMT. |
| Evet kesnlikle hakl?s?n bende kodlar? inceledikden sonra anlad?m durumu kimse endi?e etmesin yani hi? bi?i olmaz |
| Powered by Seditio | Print version |