Thiet ke website | Web design Company | Thư viện Webmaster | Designer

THƯ VIỆN WEBMASTER: Trang chủ Tutorial Security Bug bảo mật nghiêm trọng trong phiên bản vBulletin 3.8.6

Bug bảo mật nghiêm trọng trong phiên bản vBulletin 3.8.6

(0 votes, average 0 out of 5)

vBulletin là phần mềm tạo diễn đàn phổ biến nhất trên Internet nói chung và Việt Nam nói riêng. Mã nguồn vBulletin được phát triển và cung cấp bởi hãng vBulletin Solutions.

Trong phiên bản nâng cấp 3.8.6 mã nguồn này đã có một lỗ hổng nguy hiểm được phát hiện. Lỗ hổng này cho phép Hacker tấn công chiếm toàn quyền điều khiển cơ sở dữ liệu (CSDL) của diễn đàn.

Mô tả kỹ thuật.

vBulletin có hỗ trợ chức năng FAQ (Câu hỏi thường gặp) cho phép những người tham gia diễn đàn có thể tìm kiếm các thông tin về diễn đàn mà họ quan tâm. Lỗ hổng được phát hiện nằm trong chính chức năng này.

Cụ thể, nếu từ khóa tìm kiếm được sử dụng trong FAQ có liên quan đến từ “database” (ví dụ “da”,“ba”, “se”…) thì kết quả tìm kiếm sẽ là toàn bộ thông tin về CSDL của diễn đàn bao gồm địa chỉ IP, Port, Tài khoản và mật khẩu truy vấn CSDL. Điều này là do vBulletin lưu trữ chung thông tin về CSDL và những thông tin liên quan đến FAQ vào cùng một bảng trong CSDL.

(Một nạn nhân của lỗi bảo mật này)

Lợi dụng lỗ hổng này, Hacker có thể chiếm quyền kiếm soát CSDL của diễn đàn. Từ đó, có thể thực hiện được các hành vi phá hoại như xóa, sửa, thay đổi thông tin trong CSDL của diễn đàn. (Rất may lỗ hổng này chỉ tồn tại trong vBulletin phiên bản 3.8.6.)

Cách giải quyết.

Thư Viện Webmaster khuyến các bạn chọn một trong hai cách sau để giải quyết vấn đề này:

Cách 1:

Truy xuất vào CSDL và thực hiện truy vấn SQL sau:

DELETE FROM `phrase` WHERE `varname` = 'database_ingo'

Chú ý: Với các website trong Database có sử dụng prefix. Các bạn phải sửa lại phrase là prefixname_phrase. Sau đó mới thực hiện truy vấn.

Cách 2:

1. Mở file vbulletin-language.xml ( trong thư mục \upload\install), tìm và xóa đoạn text dưới đây:


DatabaseName: {$vbulletin-> config['Database']['dbname']}
DatabaseHost: {$vbulletin->config['MasterServer']['servername']}
DatabasePort: {$vbulletin->config['MasterServer']['port']}
DatabaseUsername: {$vbulletin->config['MasterServer']['username']}
DatabasePassword: {$vbulletin->config['MasterServer']['password']}
]]>

2. Sau đó import lại file vbulletin-language.xml vừa sửa như sau:

AdminCP -> Languages & Phrases -> Download/Upload Languages -> ImportLanguage XML File

P/s: Các bạn quản trị viên có website sử dụng phiên bản này hãy thử kiểm tra lại website của mình xem có bị lỗi này không nhé. Nếu có thắc mắc gì các bạn có thể comment ở phía dưới, để mọi người có hướng giải quyết nhé.


busy
 

ĐĂNG KÝ NHẬN TIN

Điền địa chỉ email muốn nhận tin mới từ Thư Viện Webmaster:

Donate US

- Ủng hộ THƯ VIỆN WEBMASTER bằng tin nhắn điện thoại. Soạn tin SMS TVW gửi đến 8717 hoặc 8617

- Ủng hộ qua Ngân Lượng

- Donate US via Paypal

THỐNG KÊ THÀNH VIÊN

Total Members : 5118
Latest Member : hovie984
Members Online : 1

THỐNG KÊ TRUY CẬP

mod_vvisit_countermod_vvisit_countermod_vvisit_countermod_vvisit_countermod_vvisit_countermod_vvisit_countermod_vvisit_countermod_vvisit_counter
mod_vvisit_counterHôm nay197
mod_vvisit_counterHôm qua4088
mod_vvisit_counterTuần này13942
mod_vvisit_counterTuần trước19675
mod_vvisit_counterTháng này74583
mod_vvisit_counterTháng trước81984
mod_vvisit_counterTất cả2244742

Đang trực tuyến: 60
IP: 38.107.179.218

MỚI BÌNH LUẬN

Bộ icon chim cánh cụt.
Sao tui kô down dc vậy admin.. Có link
Spring & Summer Landscapes Vector
link bộ này còn k vậy ad
40 Spa HD Wallpapers
Photo Trẻ em- Children 5
link die rồi vui lòng cập nhật lại
Source code xổ số, thống kê, dò số, soi
hix.admin xem the nao sao lai chuyen lin
PSD GFX VOL 34
this link die
AITOC - Shop by Brands
could you please reupload the extension?
Kryn.CMS Beta 0.8
Link die roài !
aheadWorks - AJAX Cart Pro
link broken
aheadWorks - Advanced Menu
Link broken
AITOC - Custom Options Templates
Link broken
aheadWorks - Automatic Related Products
Link broken
aheadWorks - Advanced Reports
Link broken
Hỗ trợ kỹ thuật
Kỹ Thuật
Administrator
Administrator
Support Online
Quảng Cáo
Support Online
Tài Khoản
Administrator
Administrator
Tin nhắn giấu số
SMS Hider
Dành cho thành viên
Đăng ký thành viên
Nạp Mana vào tài khoản
Thông báo từ BQT

Hướng dẫn nạp Mana
Nạp Mana bằng tin nhắn SMS
Nạp Mana bằng card điện thoại
Nạp Mana bằng cổng TTĐT Paypal
Nạp Mana bằng CK ngân hàng


Follow us on Twitter   Follow us on Facebook   Feed burner   Follow us on Google Buzz   Follow us on Stumblerupon   Follow us on Delicious