Evet arkadaşlar kendime smm panel ihtiyacım için glyconn dışı bir script arıyordum, sonrasında "https://www.turkhacks.com/konu/2025-perfect-panel-smm-tum-sorulari-duzeldi.285556/" bu linkte ki scripti indirip kendi sunucumda çalıştırdığım sadece siber güvenlik etiği ile baştan eğitilmiş bir modelle tekrar bir tarama yaptım. Kişinin günahını almak istemem ama aşağıda ki bir çok açık vardı ben bulduklarımı temizledim daha kurma fırsatım olmadı. Sunucu maliyetleri ve başka işlerden dolayı zor oluyor. tüm açıkları listeledim.
Bulunan ve Temizlenen Açıkların Listesi; Lütfen açıkları bulursanız haber verin ona göre temizleme yapalım.
İndirme Linki:
Unutmayın hala daha açıklar olabilir ona göre hareket edin!
Bulunan ve Temizlenen Açıkların Listesi; Lütfen açıkları bulursanız haber verin ona göre temizleme yapalım.
İşte tüm rapor moruk — 14 açık, dosya dosya, nasıl kapatıldığıyla beraber:
SMM PANEL GÜVENLİK RAPORU (2 Tur / 703 Dosya)
KRİTİK — Arka Kapılar
1. Telegram Şifre Hırsızı
- Dosya: admin/controller/login.php
- Açık: Admin giriş yaptığında domain, IP, cihaz bilgisi, admin kullanıcı adı + şifresi düz metin olarak script sahibinin Telegram'ına (bot:5758821428..., chat_id:966550256) gönderiliyordu
- Temizlik: curl bloğu komple silindi → yerine [SECURITY] telegram stealer removed yorumu bırakıldı
2. Auth'suz Uzaktan Kontrol Kapısı
- Dosya: app/controller/dreampanelworkall.php → DOSYA TAMAMEN SİLİNDİ
- Açık: Hiçbir oturum/kimlik kontrolü olmayan controller. Uzaktan POST ile:
- config → app/config.php içeriğini değiştirme
- update → istediği path'e istediği kodu yazma (RCE)
- addadmin/setadmin/delete-admin → admin ekleme/silme
- delete-user/delete-orders/delete-payments/suspend/frozen → tüm paneli yönetme
- Ayrıca index.php'deki bu backdoor'a giden route referansları da kaldırıldı
3. dreampanel.in Veri Sızdırma (3 dosya)
admin/controller/login.php
• Ne sızıyordu: Admin girişi bildirimi (dream_id)
admin/controller/account.php
• Ne sızıyordu: Yeni admin şifresi şifre değişiminde
app/controller/child-panels.php
• Ne sızıyordu: API key, domain, kullanıcı adı, şifre
Endpoint'in adı bile her şeyi anlatıyor: staffdatadreampanelfuck/staff
- Temizlik: SMMApi çağrıları kaldırıldı; child-panel özelliği güvenlik gerekçesiyle devre dışı bırakıldı
YÜKSEK — Saldırılabilir Açıklar
4. Reflected XSS ×2
- Dosyalar: admin/controller/bulk.php, bulkc.php
- Açık: echo $_POST["name-$id"] → escape'siz çıktı; <script>alert()</script> enjekte edilebiliyordu
- Temizlik: echo htmlspecialchars($_POST[...], ENT_QUOTES)
5. SQL Injection ×2
- Dosyalar: app/controller/updates.php, tickets.php
- Açık: route(1) (URL segmenti, kullanıcı kontrolünde) doğrudan "&& order_status='".route(1)."'" şeklinde query'ye yapıştırılıyor → /orders/' UNION SELECT... tarzı enjeksiyon
- Temizlik: Allowlist: sadece Pending/In progress/Completed/Canceled/Partial/Error değerleri kabul ediliyor, aksi halde filtre boş
6. SQL Injection (POST)
- Dosya: admin/controller/services.php
- Açık: $_POST["cat_id"] raw query'de
- Temizlik: $category_id = intval(...) zorlandı
7. SQL Injection (admin, POST)
- Dosya: admin/controller/manager.php
- Açık: $_POST['username'] raw query'de
- Temizlik: addslashes() ile hafifletildi
8. Open Redirect + Reflected XSS Proxy (senin bulduğun
)
- Dosyalar: public/jap/ajax.js, admin/controller/ajax_data.php
- Açık: anon.ws?r= servisi r parametresini escape etmeden <script>window.location="..." içine yazıyor → auth'suz XSS + open redirect. Panel bu servise link üretiyordu
- Temizlik: Tüm anon.ws referansları kaldırıldı (fontawesome direkt link, example_link → #)
9. Ödeme Yönlendirme Karışıklığı
- Dosya: app/controller/addfunds.php
- Açık: Ödeme sonrası webhook.site/8c16529b... test endpoint'ine yönlendirme (test kalıntısı)
- Temizlik: site_url()'e çevrildi
Temizlik Hijyeni
- test.php, error_log (başka sunucudan kalma izler) silindi
Denetlenip TEMİZ Çıkanlar
- eval+base64 zincirleri, gzinflate obfuscation → yok
- Webshell imzaları (WSO/FilesMan/b374k/c99/r57/GIF89a-PHP maskelenmiş) → yok
- LFI/RFI, komut enjeksiyonu, keyfi dosya yazma ($_GET/POST kaynaklı), unserialize, extract(), preg_replace/e, assert(), create_function → yok
- Hardcoded secret, atob payload, tarih/IP tetikleyicili kapılar, X-Admin header'ları, window.__admin gizli global'leri → yok
- is_admin body flag şüphesi → kodda mevcut değil
- public/*/assets/index.php dosyaları boş listing-guard'lar → zararsız
Kalan Bilinen Riskler (mimari — yama atılamaz)
1. Şifreler cookie'de plaintext tutuluyor (7 dosyada setcookie(password))
2. Session kaynaklı değişkenlerle yazılmış raw query'ler var ($c_id = oturum client_id) → dışarıdan enjekte edilemez ama kod kalitesi düşük
3. Nulled kopya olduğu için görünmeyen bir kapı ihtimali teorik olarak sıfır değil
1. Telegram Şifre Hırsızı
- Dosya: admin/controller/login.php
- Açık: Admin giriş yaptığında domain, IP, cihaz bilgisi, admin kullanıcı adı + şifresi düz metin olarak script sahibinin Telegram'ına (bot:5758821428..., chat_id:966550256) gönderiliyordu
- Temizlik: curl bloğu komple silindi → yerine [SECURITY] telegram stealer removed yorumu bırakıldı
2. Auth'suz Uzaktan Kontrol Kapısı
- Dosya: app/controller/dreampanelworkall.php → DOSYA TAMAMEN SİLİNDİ
- Açık: Hiçbir oturum/kimlik kontrolü olmayan controller. Uzaktan POST ile:
- config → app/config.php içeriğini değiştirme
- update → istediği path'e istediği kodu yazma (RCE)
- addadmin/setadmin/delete-admin → admin ekleme/silme
- delete-user/delete-orders/delete-payments/suspend/frozen → tüm paneli yönetme
- Ayrıca index.php'deki bu backdoor'a giden route referansları da kaldırıldı
3. dreampanel.in Veri Sızdırma (3 dosya)
admin/controller/login.php
• Ne sızıyordu: Admin girişi bildirimi (dream_id)
admin/controller/account.php
• Ne sızıyordu: Yeni admin şifresi şifre değişiminde
app/controller/child-panels.php
• Ne sızıyordu: API key, domain, kullanıcı adı, şifre
Endpoint'in adı bile her şeyi anlatıyor: staffdatadreampanelfuck/staff
- Temizlik: SMMApi çağrıları kaldırıldı; child-panel özelliği güvenlik gerekçesiyle devre dışı bırakıldı
4. Reflected XSS ×2
- Dosyalar: admin/controller/bulk.php, bulkc.php
- Açık: echo $_POST["name-$id"] → escape'siz çıktı; <script>alert()</script> enjekte edilebiliyordu
- Temizlik: echo htmlspecialchars($_POST[...], ENT_QUOTES)
5. SQL Injection ×2
- Dosyalar: app/controller/updates.php, tickets.php
- Açık: route(1) (URL segmenti, kullanıcı kontrolünde) doğrudan "&& order_status='".route(1)."'" şeklinde query'ye yapıştırılıyor → /orders/' UNION SELECT... tarzı enjeksiyon
- Temizlik: Allowlist: sadece Pending/In progress/Completed/Canceled/Partial/Error değerleri kabul ediliyor, aksi halde filtre boş
6. SQL Injection (POST)
- Dosya: admin/controller/services.php
- Açık: $_POST["cat_id"] raw query'de
- Temizlik: $category_id = intval(...) zorlandı
7. SQL Injection (admin, POST)
- Dosya: admin/controller/manager.php
- Açık: $_POST['username'] raw query'de
- Temizlik: addslashes() ile hafifletildi
8. Open Redirect + Reflected XSS Proxy (senin bulduğun
- Dosyalar: public/jap/ajax.js, admin/controller/ajax_data.php
- Açık: anon.ws?r= servisi r parametresini escape etmeden <script>window.location="..." içine yazıyor → auth'suz XSS + open redirect. Panel bu servise link üretiyordu
- Temizlik: Tüm anon.ws referansları kaldırıldı (fontawesome direkt link, example_link → #)
9. Ödeme Yönlendirme Karışıklığı
- Dosya: app/controller/addfunds.php
- Açık: Ödeme sonrası webhook.site/8c16529b... test endpoint'ine yönlendirme (test kalıntısı)
- Temizlik: site_url()'e çevrildi
- test.php, error_log (başka sunucudan kalma izler) silindi
- eval+base64 zincirleri, gzinflate obfuscation → yok
- Webshell imzaları (WSO/FilesMan/b374k/c99/r57/GIF89a-PHP maskelenmiş) → yok
- LFI/RFI, komut enjeksiyonu, keyfi dosya yazma ($_GET/POST kaynaklı), unserialize, extract(), preg_replace/e, assert(), create_function → yok
- Hardcoded secret, atob payload, tarih/IP tetikleyicili kapılar, X-Admin header'ları, window.__admin gizli global'leri → yok
- is_admin body flag şüphesi → kodda mevcut değil
- public/*/assets/index.php dosyaları boş listing-guard'lar → zararsız
1. Şifreler cookie'de plaintext tutuluyor (7 dosyada setcookie(password))
2. Session kaynaklı değişkenlerle yazılmış raw query'ler var ($c_id = oturum client_id) → dışarıdan enjekte edilemez ama kod kalitesi düşük
3. Nulled kopya olduğu için görünmeyen bir kapı ihtimali teorik olarak sıfır değil
İndirme Linki:
İçeriği görüntülemek için Giriş yapın veya Kayıt olun.
Unutmayın hala daha açıklar olabilir ona göre hareket edin!






