Risultati da 1 a 7 di 7
			
		- 
	07-10-2007, 14:37 #1Inattivo    
 - Data Registrazione
- Sep 2007
- Messaggi
- 13
 Domanda Caricamento AvatarSalve, nel mio forum, qui 
 
 http://www.rapiditaliashare.com/foru...ead.php?p=1931
 
 dice che attraverso il caricamento avater può uppare una shell e defacciarmi il sito...
 
 Lo può fare? Non c'è un blocco sicurezza o qualcosa?
 
- 
	07-10-2007, 14:55 #2Mhh... non dipende solo da un avatar, dipende dai permessi sul server e da altre cose. 
 
 Uno degli exploit più efficaci (provato personalmente da me ) era quello di un immagine caricata che rubava i cookies di chi vedeva l'immagine, se colui era l'amministratore ecco che Pof ! Anche tu potevi diventare amministratore impostanod i suo cookies sul tuo browser. Funzionava però solo su IE.... e te pareva... ) era quello di un immagine caricata che rubava i cookies di chi vedeva l'immagine, se colui era l'amministratore ecco che Pof ! Anche tu potevi diventare amministratore impostanod i suo cookies sul tuo browser. Funzionava però solo su IE.... e te pareva... 
 Necessitava di un server ed alcuni file php caricati su di esso, poi i cookies venivano rubati ed inviati comodamente via email.
 
- 
	07-10-2007, 15:05 #3Inattivo    
 - Data Registrazione
- Sep 2007
- Messaggi
- 13
 beh io ho hosting windows..quindi i permessi lì sono moolto ristretti...per configurare vbulletin ho dovuto farlo manualmente... 
 cmq, io ho firefox..quindi du di me nn va?
 
- 
	07-10-2007, 19:33 #4E' una questione interessante. Disabilitando l'upload dell'avatar tramite URL non corri alcun rischio. Per il resto credo - ma non so - che gli URL sono controllati. Giovanni
 http://www.trimelli.com/
 
 Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
 
 
- 
	07-10-2007, 21:32 #5Inattivo    
 - Data Registrazione
- Sep 2007
- Messaggi
- 13
 ecco grazie, potresti dirmi come si fa a disattivarlo? 
 
 Grazie
 
- 
	08-10-2007, 12:05 #6Account disattivato    
 - Data Registrazione
- Oct 2005
- Località
- Roma
- Messaggi
- 537
 in realtà hai proprio tutte le carte per essere attaccato. 
 Non importa che tu usi Firefox, ma che sia l'hacker ad usare IE, perchè attraverso delle sue lacune nell'interpretazione di script può aiutare l'hacker a prendere possesso del tuo nick e della tua password.
 Questa procedura su forum che sfruttano PHPBB è abbastanza diffusa e d è anche documentata su youtube, se uno volesse farsi una cultura in merito.
 
 Per VB i controlli sono molto più serrati e la cosa è difficilmente attuabile, ma non impossibile, del resto anche qui, qualche mese fa ci fu un attacco hacker andato in porto.
 
 Chiudere tutte le vie di 'accesso' (disabilitare avatar, inserimento allegati, html) può essere una soluzione, ma poi gli utenti potrebbero ritrovarsi 'strettini' nel tuo forum.
 La cosa migliore è chiudere per sicurezza, ma informarsi il prima possibile sulla validità dell'attacco per riaprire i servizi, volta per volta appena siete sicuri che siano siano a prova di hacker.
 
- 
	10-10-2007, 14:22 #7Fai una ricerca di enter_url_to_image negli stili e rimuovi il codice HTML relativo. Ad esempio nel template modifyavatar: 
 
 diventa:Codice HTML:<if condition="$show['customavatar_url']"> $vbphrase[enter_url_to_image] <div style="padding:$stylevar[formspacer]px"> <input type="text" class="bginput" name="avatarurl" value="http://www." onchange="check_yes('avatar_yes')" size="45" dir="ltr" /> <input type="hidden" name="MAX_FILE_SIZE" value="$inimaxattach" /> </div> </if> <if condition="$show['customavatar_url']">$vbphrase[option_2_upload_image_from_computer]<else />$vbphrase[upload_image_from_computer]</if> 
 
 Ricordati di fare sempre un backup dello stile che stai modificando (scarica stile)Codice HTML:$vbphrase[upload_image_from_computer]  Giovanni Giovanni
 http://www.trimelli.com/
 
 Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
 
 
Discussioni Simili
- 
  vBulletin 3.6.x salve a tutti con qualche domanda...Di grisù nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 01-06-2007, 14:15
- 
  vBulletin 3.5.x Problema faccine - caricamento avatar e immagini - UtentiDi Dany22 nel forum VBulletin 3Risposte: 36Ultimo Messaggio: 02-05-2007, 21:19
- 
  vBulletin 3.6.x Problemi Avatar Link EsterniDi cx89018 nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 11-04-2007, 20:02
- 
  Scusate la mia (Forse stupida) domanda...Di Terabyte nel forum Agorà di vBulletinRisposte: 1Ultimo Messaggio: 22-09-2006, 09:03
- 
  vBulletin 3.0.x Upload avatar nella cartella CustomAvatarDi konzen nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 28-11-2005, 14:44


 
					
					
					
					
				 Originariamente Scritto da Darth Master
 Originariamente Scritto da Darth Master
					

Segnalibri