vBulletin Yönetici Panellerindeki HTML Code Zaafiyeti

0x00

Yaşayan Forum Efsanesi
10 Ocak 2011
7,959
8
Selamlar,
vBulletin scriptlerinin tüm sürümlerinde gerek admin gerek moderatör panellerinde duyru ekleme özelliği vardır. Buradan üyelere forum ile ilgili gelişmeler, haberler vs. bildirilir.
Duyru ekleme kısmı aynı zamanda html kod desteğine sahiptir. Kötü amaçlı yöneticiler yada hacklenen yönetici hesapları yardımıyla forumunuz yönlendirme kodları ile başka sitelere yönlendirilebilir.

97308419.png


Burada me-ta kodları ile nasıl yönlendirme yapılacağı gösterilmiştir. Bu duyru sitenize eklendiğinde tüm forumlar ve alt forumlardan gözlenebilecektir.

49281920.png


Duyruya tıklandığında ise me*ta kodları yardımıyla kullanıcılar başka sitelere yönlendirilebilir.

Buradaki zaafiyeti engellemek için gerek admin kontrol paneli dosyaları arasında, gerekse modcp dosyaları arasında yer alan announcement.php dosyasını editleyerek duyru ekleme özelliğini kapatabilirsiniz.

(En azından modcp klasöründeki announcement.php'yi düzenlemeniz sitenizin güvenliğini arttıracaktır. Foruma duyru eklenmesi gerekirse sadece adimincp'ye erişebilen yöneticiler duyru ekleyebilecektir.)

Modcp klasörünün içerisinde yer alan announcement.php dosyasını açıp kodlarını siliyoruz.

93385014.png


Kodların yerine bir uyarı mesajı bırakabilirsiniz.

93255850.png


Artık modcp üzerinden duyru eklemek isteyen yöneticiler yukarıdaki mesaj ile karşılaşacaklardır.

Konu özgün olup TurkHackTeam.org üyeleri için hazırlanmıştır. :rolleyes:
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.