Günün Sözü DamlaPenia.
Her şey neye layıksa ona dönüşür. -Mevlana
Etiket Listesi

Like Tree15Beğeniler
  • Sayfa 1 Toplam 2 Sayfadan
  • 1
  • 2
Seçenekler
Seçenekler
Stil
Regex - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
22 Şubat 2015
Bulunduğu yer
<?php include("config.php"); ?>
Mesajlar
5.501
Seslenildi
2935 Mesaj
Etiketlendi
293 Konu

Exclamation Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]

24 Eylül 2017
1

Tarih: 24 Eylül 2017 Pazar
Yazar: Regex
Site: Forumunuz.Com
Uzun süredir hiç vBulletin makalesi yazamadığımı fark ettim. Az önce bir dostumla bu konularda sohbet ederken bu iki açık hakkında hiçbir döküman olmadığına değindim. Ne yazık ki vBulletin tabanlı forumların sahipleri, adminleri ya da teknik yöneticileri bu açıkların farkında değillerdi. Burada yine bir ilke imza atmak keyifli olacaktır. Umarım sizin de işinize yarar.

1- Klasör Yolu Tehlikesi!
vBulletin güvenliğini temel alan makalelerde genel olarak admincp, modcp dizinlerini yeniden adlandırmanızın faydalı olacağı söylenir. Bu iki dizinin adını değiştirdikten sonra da config dosyasında gerekli yolların güncellenmesi öğütlenir. Bu yol aşağıda anlatacağım açığa karşı doğru bir önlemdir ancak öneminin muhtevası anlatılmaz. İnsanlar bunu neden yaptığını bilmez. Dolayısıyla çoğu forum sahibi bu önlemi almaya gerek duymayacağı için aşağıda anlatılacak tehlikeleri de göze almış olur.

Hep admin paneline yapılabilecek olası bir atağa karşı bu işlemi gerçekleştirdiğinizi sanıyorsunuz. Oysa hiç aklınıza dahi gelmeyen bir tehlikeyle karşı karşıya kalabileceğinizi biliyor muydunuz? Hemen şöyle açıklayayım;

Panel dizinleri yalnızca admin atağı için değil, aynı zamanda keşif için kullanılabilir. İyiniyetli ya da kötüniyetli bir hacker penetration testing uygularken keşif aşaması önemlidir.

Örnek olması için bir link düşünelim: http://www.siteadı.com/admincp/read_pms.php

Host üzerinde standart bir vBulletin kuruluysa, admincp yolu değiştirilmemişse ve "Read PMs" (PM - özel ileti okuma) eklentisi yüklüyse sayfada giriş ekranı açılacaktır.



Ancak aynı URL adresini kafadan salladığımız şöyle bir varyasyonla denediğimizde: http://www.siteadı.com/admincp/denemedir.php

"denemedir.php" mevcut olmadığı için 404 verecek ve not found ekranına yönlendirecektir.



Dikkat ettiyseniz herhangi bir saldırı yapmadık ancak kullanıma bağlı olarak çok değerli bir bilgiye ulaştık. İlgili forumun Read PMs eklentisine sahip olduğunu canlı canlı gördük. Hiçbir hacking bilgisine sahip olmadan bile bu bilgiyi printscreen yoluyla alarak sağda solda özel hayatın gizliliğine saygı duyulmadığıyla ilgili yaygaralar koparabiliriz. Özellikle kaliteye önem verilen bir forum için itibar önemlidir.

Şimdi gelin biraz daha ilerletelim. Olaya bir hacker olarak yaklaşalım.

URL varyasyonlarını teker teker kullanılan vBulletin sürümü için yazılmış eklentiler için deneyebiliriz. Uzun sürer, ama keyiflidir. Bunun sonucunda foruma yüklenen bütün eklentilerin listesi elimize geçmiş olur ve forumun ana iskeletinde değil de, yüklenen bu eklentilerden birinde bulunabilecek bir açık sayesinde forum sitesini kolayca hackleyebiliriz.

Görüldüğü üzere kullanıma ve kullanana bağlı olarak açığın riski artmıştır. Üstelik hiçbir admin hesabına sızmadık, buna gerek duymadık ve sadece dizin yolunun neden olduğu açık sayesinde bilgi topladık.

2- vBSEO Liked Posts (Beğenilen İletiler) Gizliliği Tehlikesi!
Hiç bilinmeyen bir açık diyebilirim. Hatta çok büyük forumlarda dahi rastlamışlığım vardır. Kısaca açıklamam gerekirse; forumlarda bazı kategoriler için gizlilik ayarı yapılır. Raporlanan iletiler, yönetici odası, admin odası vb. gibi bölümler örnek olarak verilebilir. Ancak beğeni sistemi vBSEO eklentisiyle geldiğinden gizlilik ayarlarına ulaşamaz ve gizlenmiş bölümdeki iletiniz, o alanı görüntüleyebilen bir başka üye tarafından beğenildiğinde; beğenilerinize tıklandığında belirli bir karaktere kadar yazdığınız ileti olduğu gibi karşı tarafça yetkisiz olarak görüntülenebilmektedir.

Teorik anlattığım için yazdığımı yeniden okuyunca biraz karışık gelebileceğini hissettim. Bu yüzden örnekle açıklayacağım.

Diyelim ki X üyesi bir ileti raporladı. Siz de rapora "Bu üye de amma boş rapor gönderiyor, bunun nesini şikayet ettin Tanrı aşkına?" yazdınız. 2 farklı yönetici, yazdığınızı like yaptı; yani beğendi. Ardından raporu gönderen üye sizin profilinize girip, beğenilenlerinize tıklayarak hem yazdığınızı beğenen iki yöneticinin kimler olduğunu hem de sizin yazdığınız kısacık iletiyi net bir biçimde okuyabilir. İleti uzadığında ise belirli bir karakter sayısından sonrası "..." olarak çıkacak ve okunamayacaktır. Raporlayan üye üzerinden örnek verdim, illa raporlayan üyenin profilinizdeki beğenilere tıklamasına gerek yok. Gayet herhangi başka bir üye de beğenilerinize baktığında gizli bölümden beğenilmiş iletilerinizi okuyabilir.

Bu açığı kapatmak için yapmanız gereken;

Admin paneli -> Forumları Düzenle -> İlgili kategorinin ayarlarına gidip en alt kısımda bulunan;

vBSEO Permissions;

PHP- Kodu:
Enable Likes System 
ayarını hayır seçili biçimde kaydetmek olacaktır. Böylece ilgili kategoride like sistemi inactive olacak -yani devre dışı bırakılacak- ve beğeni yapılamayacağı için dışarı bilgi sızması engellenecektir.

Her iki açığın da bugüne dek internet kaynakları üzerinde çözümü paylaşılmamıştır. Yani her ikisi için de 0-day tanımını kullanmak abartı olmaz. Yinelemekte yarar görüyorum, kullanıma bağlı olarak tehlikeleri oldukça yüksek olabilecek açıklardır. Sadece web güvenliğinize değil, bilgi güvenliğinize de (information security) önem veriyorsanız dikkate almanız kendi yararınıza olacaktır.

Güvenli günler dilerim. ^^

Dip Not: Saldırı değil, saldırıdan korunma ve bilgilendirme amacıyla yazmış olduğum bu makalemde yer alan bilgilerin, illegal amaçlar için kullanılmasından doğabilecek hiçbir zarardan sorumlu değilim.

Damla, Meltem, Jön TüRk ve 3 kişi daha, bunu beğendiler.
When injustice becomes law, resistance becomes duty.
Türkolog - ait Kullanıcı Resmi (Avatar)
Madem ki erler gibi yürüyor, ayaklarının çevikliğine güveniyorsun. Bunun şükür ifadesi olarak ağır ağır gidenlere katlanman gerekmez mi?
Üyelik tarihi
21 Şubat 2017
Bulunduğu yer
İstanbul
Yaş
30
Mesajlar
5.835
Seslenildi
721 Mesaj
Etiketlendi
80 Konu
Ruh Hali
Arastirmaci
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
24 Eylül 2017
2
Daha önce değinilmemiş, önemli iki konu hakkında güzel bir makale olmuş. Emeğine sağlık kardeşim.
Regex bunu beğendi.
Eğer şimdiye kadar başımıza gelenler bize bir şey öğretmediyse, bundan sonra bildiklerimiz hiçbir işe yaramayacaktır.
Jön TüRk - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
14 Şubat 2015
Bulunduğu yer
Başkent
Mesajlar
33.815
Seslenildi
2159 Mesaj
Etiketlendi
342 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
3
Harika bir sunum Onguncum eline sağlık.
Regex bunu beğendi.
Bunu hiç unutma Evlat ! Batı hiçbir zaman uygar olmamıştır ve bugünkü refahı;devam edegelen sömürgeceliği ,döktüğü kan,akıttığı gözyaşı ve çektirdiği acılar üzerine kuruludur . . .

Aliya İzzetbegoviç


To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.



To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.

cvtsmn - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
16 Eylül 2017
Mesajlar
71
Seslenildi
11 Mesaj
Etiketlendi
1 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
4
Paylaşım için teşekkürler

Merak ettiğim birşey var şuan en iyi forum sistemi vbulletin mi?
Regex bunu beğendi.
Regex - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
22 Şubat 2015
Bulunduğu yer
<?php include("config.php"); ?>
Mesajlar
5.501
Seslenildi
2935 Mesaj
Etiketlendi
293 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
5
cvtsmn Nickli Üyeden Alıntı
Paylaşım için teşekkürler

Merak ettiğim birşey var şuan en iyi forum sistemi vbulletin mi?
Nesnel bir yanıtı yoktur bu sorunun, kişiden kişiye göre değişir. Birçok webmaster; hız, modernlik, yeni teknolojilere uyum sağlama gibi kıstasları baz alarak XenForo der ancak bizim gibi 10 yılı aşkındır vBulletin üzerinde geliştirme yapan developerlar için hâlâ vBulletin 3 vazgeçilmezdir.
cvtsmn bunu beğendi.
When injustice becomes law, resistance becomes duty.
Penia - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
25 Nisan 2015
Bulunduğu yer
Adana
Mesajlar
35.875
Seslenildi
2758 Mesaj
Etiketlendi
343 Konu
Ruh Hali
Sekercik
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
6
helal sana eniştecim bi gün bende öğrencem bunları bea
Regex bunu beğendi.

To view links or images in signatures your post count must be 10 or greater. You currently have 0 posts.
Regex - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
22 Şubat 2015
Bulunduğu yer
<?php include("config.php"); ?>
Mesajlar
5.501
Seslenildi
2935 Mesaj
Etiketlendi
293 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
7
Penia Nickli Üyeden Alıntı
helal sana eniştecim bi gün bende öğrencem bunları bea
Sen bir başla, 1 ayda exploit yazacak seviyeye getiririm. Tamam yüksekten uçmayalım, exploit yazamasan da shell yazarsın. #Hacking
Penia bunu beğendi.
When injustice becomes law, resistance becomes duty.
cvtsmn - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
16 Eylül 2017
Mesajlar
71
Seslenildi
11 Mesaj
Etiketlendi
1 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
8
@Regex teşekkür ederim yanıtınız için

Aslında bikaç sorum daha var ama kafa şişirmek istemiyorum

Başka zaman konusu geçerse sorarım artık
Regex - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
22 Şubat 2015
Bulunduğu yer
<?php include("config.php"); ?>
Mesajlar
5.501
Seslenildi
2935 Mesaj
Etiketlendi
293 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
9
cvtsmn Nickli Üyeden Alıntı
@Regex teşekkür ederim yanıtınız için

Aslında bikaç sorum daha var ama kafa şişirmek istemiyorum

Başka zaman konusu geçerse sorarım artık
Buralardayım.
cvtsmn bunu beğendi.
When injustice becomes law, resistance becomes duty.
cvtsmn - ait Kullanıcı Resmi (Avatar)
Üyelik tarihi
16 Eylül 2017
Mesajlar
71
Seslenildi
11 Mesaj
Etiketlendi
1 Konu
Standart Cevap: Kritik İki vBulletin Açığı ve Çözümü! [DAHA ÖNCE HİÇBİR YERDE PAYLAŞILMADI]
25 Eylül 2017
10
1 tane sorayım o zaman

Neden büyük forum siteleri kendi forum sistemlerini yazmak yerine hazır sistemleri kullanıyorlar? Zamandan tasarruf dışında başka ne gibi avantajları var hocam böyle sistemlerin?
  • Sayfa 1 Toplam 2 Sayfadan
  • 1
  • 2
Konuyu 1 kişi okuyor. (0 üye ve 1 ziyaretçi)
 
Benzer Konular
Konu
Konuyu Başlatan
Forum
Cevaplar
Son Mesaj
5651 sayılı yasaya göre forumumuzdaki mesajlardan doğabilecek her türlü sorumluluk yazan kullanıcılara aittir.