ثغرة XSS في مدير ملفات Cpanel

الحالة
مغلق ولا يسمح بالمزيد من الردود.

R.U.N.W.O.R.M

:: عضو مُتميز ::
إنضم
19 ديسمبر 2007
المشاركات
646
نقاط التفاعل
16
النقاط
17
السلام عليكم

تحتوي لوحة Cpanel على مدير ملفات File Manager ومدير ملفات آخر يدعى Legaly FileManager ولقد تمكن المكتشف Rizki Wicaksono من استغلال الثغرة بنجاح على الاثنين لكن يعتبر LFM أكثر اصابة من File Manager وذلك لعدم فلترة أسماء المجلدات/الملفات قبل عرضها وبمجرد استعراض اسم الملف/المجلد الذي يحتوي على كود Javascript سيتم تشغيل الاستغلال وارسال طلب من نوع POST باستخدام تقنية AJAX يقوم بتغيير كلمة مرور الايميل الموجود في لوحة التحكم! بينما في مدير الملفات الافتراضي File Manager يتم فلترة أسماء الملفات والمجلدات قبل عرضها لكن بمجرد محاولة نقلها, حذفها, نسخها, اعادة تسميتها, تغيير تصريحها, تعديلها, ضغطها أو فك ضغطها سيتم تشغيل كود الاستغلال.


الحل: التحديث


..
 
مشكووور اخي على المعلومات والثغرة فعالة حتى الوقت الحالي في العديد من السيرفرات
 
مشكووور اخي على المعلومات والثغرة فعالة حتى الوقت الحالي في العديد من السيرفرات

بالفعل الثغرة مازالت موجودة في سيرفرات الذين هم ساهون عن امنهم !
وشكرا خويا على المرور الكريم
 
الحالة
مغلق ولا يسمح بالمزيد من الردود.
لإعلاناتكم وإشهاراتكم عبر صفحات منتدى اللمة الجزائرية، ولمزيد من التفاصيل ... تواصلوا معنا
العودة
Top