MYPAGE Adlı Eklentide SQL İnjection Açığı

phpBB 3.0.x sürümleri için MODlar hakkında ihtiyacınız olan desteği buradan sorarak alabilirsiniz.
Forum kuralları
- Yeni bir başlık açarken lütfen konu başlığına "Acil yardım", "Acele yardım" tarzlarında içerisinde "yardım" kelimesi geçen cümleler yazmayınız. Bu tip başlıklara kesinlikle cevap verilmeyecektir. Lütfen konu başlığına içeriği en iyi özetleyen anlaşılabilir bir cümle yazınız.

- Ayrıca yeni başlıklarınızı kesinlikle ilgili forumlara açınız. Örneğin, phpBB3 kurulum ve çalıştırması hakkında bir sorununuz varsa "3.0.x Destek Forumu" forumuna başlık açınız; phpBB3 temasından kaynaklı bir sorunuz varsa "3.0.x Stil/Tema Geliştirme & Tartışma & Yardım" forumuna başlık açınız; phpBB3 mod/eklentileriyle ilgili sorununuz varsa "3.0.x MOD Destek" forumuna başlık açınız. Bu kurala uymayan kullanıcıların başlıkları silinebilir ve kullanıcı uyarı alabilir ya da süresiz uzaklaştırılabilir.

- Site kurallarımızı okumadan kesinlikle forumlarımıza herhangi bir katılım yapmayınız.
Kilitli
muh4mmet
Kayıtlı Kullanıcı
Mesajlar: 80
Kayıt: 11.01.2012, 13:13
Konum: İstanbul
İletişim:

MYPAGE Adlı Eklentide SQL İnjection Açığı

Mesaj gönderen muh4mmet »

Merhaba Arkadaşlar,
Açık çıkalı çok oldu hatta düzeltme yamasıda çıkarıldı diye biliyorum uzun zamandır doğru düzgün giremediğim için şimdi zamanım varken yazayım dedim.


MyPage adlı eklentiyi(eski sürümü) forumunuza kurdunuz diyelim. Kendini hacker olarak tanımlayan fakat aslında lamer olan bir kişi geldi size siniri var ve bu eklentiyi gördü direk olarak açık aklına gelecek ve sizin sitenize sql injection ile sızmaya çalışacak. SQL İnjection sayesinde tüm databaseniz gözükür hatta aynı hesapta bulunan tüm databaseler gözükür şöyle ki diyelim sitenizde hem wordpress kurulu hemde phpBB phpBB'deki eklenti açığından dbnize sızan kişi wordpress'in bilgilerinede bakar bildiğiniz üzere tüm bilgiler databasede tutuluyor. users tablosuna erişilerek passwordlere ulaşılabilir. phpBB sistemi md5'i kriptografi ile gizlediği için kırılması zordur bruteforce(deneme yanılma) ile yinede kırılabilir veya india ve rus birilerine göndererek kırdırabilir :)

Tavsiyem: En kısa sürede eklentiyi güncellemediyseniz güncelleyiniz.

Not: Yazı bana aittir phpBB.com da var mı bilmiyorum eğer yoksa çeviricem söylerseniz sevinirim :)
muh4mmet
Kayıtlı Kullanıcı
Mesajlar: 80
Kayıt: 11.01.2012, 13:13
Konum: İstanbul
İletişim:

Re: MYPAGE Adlı Eklentide SQL İnjection Açığı

Mesaj gönderen muh4mmet »

VSaBaH yazdı:Bilgilendirme için teşekkürler...
Faydalı olabildiysek ne mutlu bizlere...
Kilitli

“3.0.x MOD Destek” sayfasına dön

Kimler çevrimiçi

Bu forumu görüntüleyen kullanıcılar: Hiç bir kayıtlı kullanıcı yok ve 1 misafir