PDA

Voir la version complète : Problème avec search.php


c-z
07/03/2008, 13h55
J'ai un gros souci.

Si je laisse le fichier search.php, on peut me hacker en 30 secondes.
Et si je l'enlève, les membres de mon forum ne peuvent plus voir les derniers post en cliquant sur "Derniers messages" :(

Existe il un script uniquement pour les derniers messages postés ?

Ou sinon est-il possible de limiter les rercherches sur search.php par heure et par ip ?

Ou encore, comment contrer cette portion de code maléfique codé en perl qui permet de flooder les bases de données ?$user="h4x0r".$rand.$i;
$data = "s=&do=process&query=$user&titleonly=0&starteronly=0&exactname=1&replyless=0&replylimit=3&searchdate=1&beforeafter=before&sortby=title&order=descending&showposts=1&forumchoice[]=0&childforums=1&dosearch=Search%20Now";
$len = length $data;
$foo = "POST ".$dir."search.php HTTP/1.1\r\n".
"Accept: */*\r\n".
"Accept-Language: en-gb\r\n".
"Content-Type: application/x-www-form-urlencoded\r\n".
"Accept-Encoding: gzip, deflate\r\n".
"User-Agent: Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)\r\n".
"Host: $host\r\n".
"Content-Length: $len\r\n".
"Connection: Keep-Alive\r\n".
"Cache-Control: no-cache\r\n\r\n".
"$data";

Je trouve vbulletin magnifique comme cms, mais domage qu'une aussi grosse tache vienne assombrir son tableau :(
Me dites pas que je suis le seul à avoir vbulletin :d tout le monde est concerné par cette faille je pense, enfin tous ceux qui ont encore search.php ou ceux qui n'ont pas encore réparé la faille.

J'espère qu'il y aura des réponses a ce topic

Ombre
07/03/2008, 17h05
Slt, tu as deja posté a ce sujet il me semble, bien que cette fois tu demande une fonction précise, pour info, vbulletin n'est pas un CMS, mais un simple forum, apres pour ce qui est de la faille dont j'ai pas entendu parler de mon coté, mais qui ne veut pas dire qu'elle n'existe pas, un codeur sera plus dans son domaine pour répondre et te trouver une solution, qui je pense serait deja dispo si c'etait facile du coté de vbulletin.com :)

c-z
07/03/2008, 18h45
OK d'accord, merci ombre, mais je ne suis pas le seul a détecter cette faille non ?

Bon, bhé si un codeur passe par la, ca serais cool qu'il nous donne son avis ;)

Sofia
08/03/2008, 00h31
Je n'ai jamais entendu parler de cette faille non plus :(

c-z
08/03/2008, 01h05
A mes connaissances, toutes les versions de vbulletin son concernées.

J'ai moi meme un 3.7.0 beta 5 la derniere version ( edit ^^ l'avant derniere, la beta 6 viens de sortir :p) et si j'utilise l'exploit contre mon forum pour tester, j'appercois qu'en 5 secondes, la navigation sur les pages est bloquée, F5 ca fais rien du tout.
Au bout d'un moment, un message s'affiche, des problemes de bases de données. Puis réinstallation obligatoire
L'exploit effectue également un ping sur le serveur.

Voila

Sofia
08/03/2008, 01h48
signale leur alors : http://www.vbulletin.com/forum/forumdisplay.php?f=135 ;)