Zoque.Forum
Dirsek Teması:
Geri Dön Zoque.Forum » Webmaster Kaynaklari » Sunucu Tabanlı Programlama (Server Side) » ASP » Asp forum


Yanıt
 
LinkBack Seçenekler
Old 01.06.2002   #1 (permalink)
Maxxximus
 
Mesaj: n/a
Asp forum


Selam arkadaşlar, ben yeni üye oldum.

Biraz geç oldu ama, bu yararlı forumuda keşfettim.

Neyse sorunuma geçeyim.

Anladığım kadarıyla site kurallarına göre site adımı burada yazamıyorum. Dünde admin arkadaşım onayladığında çok işim olduğu için site analizine yazdım çıktım.

Kısaca sorunum şu;

Ben forumlardaki arkadaşlar sayesinde ASP destekli olduğu için brinster; snitz forum 3.1 i kurduydum. 3.3 e geçirdim. Fakat eski üyeler giriş yapamıyordu.

Bu sırada bir forumda tanıştığım arkadaşım; bu forumu kullanma güvenliksiz dedi. Ve 2 dk da admin şifremi bana yazdı. Şok oldum.

Sizden isteğim; ya bu snitz'in güvenlik açığkapatabilirmiyim; yada ASP destekli brinster de çalışabilen hangi forumu tavsiye edersiniz.

Saygılarımla...
 
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 01.06.2002   #2 (permalink)
 
soul's Avatar
 
Üyelik Tarihi: 13.07.2000
Yer: LND
Mesaj: 4,279
Bu açıklar genellikle standarttır PHP Nuke, Vbulletin, UD user auth. sistemi vs. gibi klasik scriptlerin açıkları
http://neworder.box.sk tipi adreslerde yayınlanır.

Bunları kapamanın en iyi yolu scriptin en son versiyonunu bulmak yada bu açığı anlatan bir site bulup buradan bu açığı kapamanın yolunu da bulmaktır. (Genelde açık ile birlikte kapanma yoları da duyurulur)

Sorunun tam cevabıunı bilemiyorum ancak eğer kullandığın snitzin sıon versiyonu değilse son versiyonunu yükle ve snitz add-on sayfasına göz at. Snitzin orjinal forumlarında da buı konu ile ilgili bilgi bulabileceğinden eminim...
__________________
FERRUH.MAVİTUNA - İnanmıyorum, yeni site!
soul şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 01.06.2002   #3 (permalink)
Maxxximus
 
Mesaj: n/a
Sağol arkadaşım ama

Dediğim gibi ASP konusunda bilgim çok az. Forumlarda tanıştığım arkadaşlar yardımı ile kurdum.

Birde verdiğin site ingilizce; orj. siteside ing.ce ve oralardan tam yararlanamıyorum.
 
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 01.06.2002   #4 (permalink)
 
atiLLa's Avatar
 
Üyelik Tarihi: 18.07.2000
Yer: St.Petersburg
Yaş: 25
Mesaj: 1,088
snitz gibi forumları kullanan arkadaşlar şunu unutabiliyor: snitz'in .mdb dosyasını default olarak neredeyse ve hangi isimle ise bırakıyorlar. akıllının biri de .mdb dosyasını indiriyor ve olan oluyor..

belki bundan da olabilir.
__________________
gitmek biraz öLmektir der fransız şair.. . . .
atiLLa şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 01.06.2002   #5 (permalink)
Maxxximus
 
Mesaj: n/a
Öyle olsa ok de

arkadaş öyle yapmadı. O zaman alır.
Yani foruma gir dedim. Adresi verdim girdi, bakarken tak admin şifresini söyledi. Ama tamda bilemiyorum...

Bana http://www.vnbb.com

daki forumu önerdiler. Bu arada.

Snitz den bozma imiş. Ama daha güvenli ve daha fonksiyonlu yapılmış. Ama ing. ce. Bu forum'un tr sini yapan yada tr adresini bilen varsa yazarsa sevinirim...
 
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Old 03.06.2002   #6 (permalink)
 
blackinwhite's Avatar
 
Üyelik Tarihi: 21.10.2000
Yer: Istanbul, Türkiye
Yaş: 28
Mesaj: 1,995
snitz'de baya açık var slında.

o arkadaşının sana yaptığı uyduruktan bir göstri imiş, memebrs.ASP sayfasından SQL injection'la FORUM_MEMBERS tablosunu listeyebiliyorsun Snitz v.3.03'ün.

bunun için patch var, zaten Richard bu açık ortaya çıktıktan hemen sonra(açığı bulan da yine bir Türk, acemi diye biri) Snitz'in sitesindeki mevcut forum sürümünü yeni yamalrla güncelledi.

Şu an için yapman gereken, gidip v.3.0.05'e yükseltmektir.

Onda yanlış hatırlamıyorsam sadece pop_profile.ASP, memebrs.ASP, post.ASP ve post_info.ASP dosyaları değiştirildi.

başka güvenlik açıkları da var ama, ben SQL injection'la ilgili birkaç link göndermişitim bu foruma, onlardan aşağı yukarı sorunun ne olduğunu anlayabilirsin.

sana tavsiyem, özellikle string değerlerinin numeric olup olmadığını kontrol edersen, SQL injectionla ilgili pek bir sorun kalmaz.

ha, güenlik açıklarından biri de cookies ile ilgiydi. Daha önce snitz'in pek çok syafasında kullanıcı verification'ı sadece cookies'deki isme bakılarak yapılıyordu.
Mesela, gizili forumlar oluşturdun, ve o forumu görmesini istediğin kullanıcıları seçtin. Sistem senin listede olup olmadığını anlamak için, cookies'ye bakıyor, eğer cookie'de yazan isim forumun izin verilenler listesinde varsa, sana o foruma erişim hakkı veriyordu. Bunu kendin bir cookies üreterek çok kolay aşabilirsin mesela. işte yamalardan biri de bunu hallediyor. (yani basitçe, vt'nından extra bir cross-check ypıyor)

ama kafana takma yani, arkadaşının yaptığı biraz zibidilik aslında. Özellikle snitz'deki bu sn açığı sağır sultan bile duydu, her yerde bunu nasıl kötü amaçlarla kullanabileceğin var. Ama dediğim yamaları snitz'in sitesinden indirip yüklersen bir sorun kalmaz.

Extra tedbir olarak, snitz config.ASP dosyasından sana tabloların isimlerini değiştirebilme kolaylığı veriyor. Yani standart olarak, FORUM_MEMBERS olarak gelen tabloyu, istersen başka bir isimle değiştireilrisin, böylece en azından çaylakların sağdan soldan kopi-pest hekçilik oyunlarına maruz kalmazsın.

Son olarak, özellikle SQL injection'la ilgili, sitelerin çoğundan böyle bir açık var.

Daha önce, SQL injection'la ilgili mesajı o yüzden yollamıştım.

ay, yoruldum, devam ederim yine,..
(halledemezsen, yada bir sorun olursa haber ver )
__________________
::: e? - Online Yaşam ve Tasarım Kültürü
Sorunuz belki çoktan cevaplanmıştır?
Faydalı: W3 - MACCAWS - WaSP
blackinwhite şu an çevrimdışı  
Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!Spurl'e kaydet! http://reddit.com/submit?url=%url%&title=%title%Wong'e kaydet!Yahoo'ya kaydet!Google'a kaydet!MSN'e kaydet!Facebook'e kaydet!
Mesajdan alıntı yaparak yeni bir cevap ekleyin
Sponsorlu Bağlantılar
Zoque.Forum
Reklam
Yanıt

Etiketler

forum , asp



 
Zoque'a hoşgeldiniz!
Zoque 27.02.1999 tarihinde yayın hayatına başlamış, paylaşıma dayalı bir oluşumdur. Tasarım, teknoloji, web, kültür ve sanat ana başlıkları altında bilgi paylaşımı ve benzer değerlere sahip katılımcıların birbirleriyle iletişime girmelerine imkan sağlar. "Az ama Öz" sloganından yola çıkarak, kaliteli ve nitelikli katılımı temel alır.

Saygın ve ciddi bir ortamda yardımlaşmak, haberleşmek, kendi bildiklerini diğer katılımcılarla paylaşmak isteyen, oluşumumuza düzenli katılımda bulunacağı inancını taşıyan konuklarımızı üye olmaya davet ediyoruz. [ » ]


Üye Girişi:

UslanmaM baktabul.com TEKplatform TEKplatform

En popüler ilk 100 etiket
Tag Cloud
acil adsl ajax almak arama araniyor ariyorum ariyoruz asp bilen bilgi bilgisayar blog calisma canon css div domain dosya eleman film firefox flash font form forum fotograf freelance google gore grafik grafiker hakkinda hangi hata hatasi hosting html ilgili ilk image internet istanbul istiyorum java javascript karakter kayit kisisel kullanimi link logo mac mail menu muzik mysql nasil neden nedir online oyun photoshop php problemi program programi reklam resim satilik sayfa script server ses sistemi site sitesi son soru sorun sorunsali sorunu sql swf tasarim tasarimci tasarimcisi tasarimi turk turkce veri video web windows wordpress xml yardim yazi yeni zoque
Zoque RSS Aboneliği
Son eklenen konuları e-posta ile haber verelim mi?

Forum Yazılımı: vBulletin® Version 3.7.3 Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0

Arayüz/Skin "Güneş" © www.zoque.com / net. Copyright © 1999 - 2008
Forum Saati GMT +2. Şu anda saat: 05:38.