ياهو يقوم بإصلاح ثغرة حرجة في تنفيذ الأوامر عن بعد

  • ، ،
  • تعليق
الأمن السيبراني الخبراء والاختراق اختبار، وقد وجدت إبراهيم حجازى ثغرة خطيرة في موقع ياهو أن يسمح للمهاجمين عن بعد لتنفيذ أية أوامر على الملقم البعيد أي ضعف تنفيذ الأوامر.

وفقا لإبراهيم بلوق وظيفة، يوجد ضعف في subdomin الصينية من موقع ياهو http://tw.user.mall.yahoo.com/rating/list؟sid أي ثغرة أمنية = $

يمكن لأي مستخدم عن بعد التلاعب المدخلات إلى المعلمة SID في URL أعلاه، الذي يمر قيمة المعلمة إلى وحدة التقييم () وظيفة PHP على نهاية الخدمة.

إذا مهاجم قادر على حقن شفرة PHP في تطبيق ويب هذا، فإنه يفرض على الخادم لتنفيذ ذلك، ولكن هذه الطريقة محدودة فقط من ما هو PHP قادر.

في POC فيديو كان قد تظاهر عدد قليل من حمولات بنجاح:

المثال 1:
     مثال 2:






ads


شاهد ايضا ( فيديو مشابه )