Risultati da 1 a 7 di 7
-
07-10-2007, 14:37 #1
- Data Registrazione
- Sep 2007
- Messaggi
- 13
Domanda Caricamento Avatar
Salve, nel mio forum, qui
http://www.rapiditaliashare.com/foru...ead.php?p=1931
dice che attraverso il caricamento avater può uppare una shell e defacciarmi il sito...
Lo può fare? Non c'è un blocco sicurezza o qualcosa?
-
07-10-2007, 14:55 #2
Mhh... non dipende solo da un avatar, dipende dai permessi sul server e da altre cose.
Uno degli exploit più efficaci (provato personalmente da me) era quello di un immagine caricata che rubava i cookies di chi vedeva l'immagine, se colui era l'amministratore ecco che Pof ! Anche tu potevi diventare amministratore impostanod i suo cookies sul tuo browser. Funzionava però solo su IE.... e te pareva...
Necessitava di un server ed alcuni file php caricati su di esso, poi i cookies venivano rubati ed inviati comodamente via email.
-
07-10-2007, 15:05 #3
- Data Registrazione
- Sep 2007
- Messaggi
- 13
beh io ho hosting windows..quindi i permessi lì sono moolto ristretti...per configurare vbulletin ho dovuto farlo manualmente...
cmq, io ho firefox..quindi du di me nn va?
-
07-10-2007, 19:33 #4
E' una questione interessante. Disabilitando l'upload dell'avatar tramite URL non corri alcun rischio. Per il resto credo - ma non so - che gli URL sono controllati.
Giovanni
http://www.trimelli.com/
Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
-
07-10-2007, 21:32 #5
- Data Registrazione
- Sep 2007
- Messaggi
- 13
ecco grazie, potresti dirmi come si fa a disattivarlo?
Grazie
-
08-10-2007, 12:05 #6
- Data Registrazione
- Oct 2005
- Località
- Roma
- Messaggi
- 537
in realtà hai proprio tutte le carte per essere attaccato.
Non importa che tu usi Firefox, ma che sia l'hacker ad usare IE, perchè attraverso delle sue lacune nell'interpretazione di script può aiutare l'hacker a prendere possesso del tuo nick e della tua password.
Questa procedura su forum che sfruttano PHPBB è abbastanza diffusa e d è anche documentata su youtube, se uno volesse farsi una cultura in merito.
Per VB i controlli sono molto più serrati e la cosa è difficilmente attuabile, ma non impossibile, del resto anche qui, qualche mese fa ci fu un attacco hacker andato in porto.
Chiudere tutte le vie di 'accesso' (disabilitare avatar, inserimento allegati, html) può essere una soluzione, ma poi gli utenti potrebbero ritrovarsi 'strettini' nel tuo forum.
La cosa migliore è chiudere per sicurezza, ma informarsi il prima possibile sulla validità dell'attacco per riaprire i servizi, volta per volta appena siete sicuri che siano siano a prova di hacker.
-
10-10-2007, 14:22 #7
Fai una ricerca di enter_url_to_image negli stili e rimuovi il codice HTML relativo. Ad esempio nel template modifyavatar:
Codice HTML:<if condition="$show['customavatar_url']"> $vbphrase[enter_url_to_image] <div style="padding:$stylevar[formspacer]px"> <input type="text" class="bginput" name="avatarurl" value="http://www." onchange="check_yes('avatar_yes')" size="45" dir="ltr" /> <input type="hidden" name="MAX_FILE_SIZE" value="$inimaxattach" /> </div> </if> <if condition="$show['customavatar_url']">$vbphrase[option_2_upload_image_from_computer]<else />$vbphrase[upload_image_from_computer]</if>
Codice HTML:$vbphrase[upload_image_from_computer]
Giovanni
http://www.trimelli.com/
Per favore non mandatemi PM, ma scrivete sul forum. Vi sarà risposto prima.
Discussioni Simili
-
vBulletin 3.6.x salve a tutti con qualche domanda...
Di grisù nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 01-06-2007, 14:15 -
vBulletin 3.5.x Problema faccine - caricamento avatar e immagini - Utenti
Di Dany22 nel forum VBulletin 3Risposte: 36Ultimo Messaggio: 02-05-2007, 21:19 -
vBulletin 3.6.x Problemi Avatar Link Esterni
Di cx89018 nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 11-04-2007, 20:02 -
Scusate la mia (Forse stupida) domanda...
Di Terabyte nel forum Agorà di vBulletinRisposte: 1Ultimo Messaggio: 22-09-2006, 09:03 -
vBulletin 3.0.x Upload avatar nella cartella CustomAvatar
Di konzen nel forum VBulletin 3Risposte: 3Ultimo Messaggio: 28-11-2005, 14:44
Segnalibri