رسالة إدارية

إختر لون صفحتك:

.: مجموعة الصياد العربية :.  

اللهم أسألك يا ودود يا ذا العرش المجيد أسألك بنور وجهك الذي ملأ أركانه العرش أسألك بقدرتك التي قدرت بها
على كل خلقك وبرحمتك التي وسعت كل شيئ لا إله إلا أنت انصر إخواننا في غزه ووحد صفهم واجمع شملهم
واجعلهم كالبنيان المرصوص يشد بعضهم بعضا اللهم أعزهم بعزك يا من لا مذل لمن تعز و انصرهم على من عاداهم وأعلو رايتهم


التسجيل مجاني
سجلاتنا تفيد بأنك غير مسجّل ,, يرجى التسجيل

:إسم العضو :كلمة السر :تأكيد كلمة السر :البريد الإلكتروني :تأكيد البريد الإلكتروني
تاريخ ميلادك      
سؤال عشوائي
  هل انت موافق؟ قوانين المنتدى 


العودة   .: مجموعة الصياد العربية :. > :: قسم تطوير الـ vBulletin :: > بند ثـغـرات الـنـسـخـه الـثـالـثــــــه

بند ثـغـرات الـنـسـخـه الـثـالـثــــــه لجميع النسخ التاليه :[vB3.8.0] + [vB3.7.0] + [vB3.6.0] + [vB3.5.0] + [vB3.0.0] : هذا البند لايقبل إضافة أي مشاركه .

[ ثغره] التصريح 777

بند ثـغـرات الـنـسـخـه الـثـالـثــــــه


رد
 
LinkBack أدوات الموضوع طرق مشاهدة الموضوع
قديم 12-26-2007, 04:20 PM   #1
:: مطوّر محترف جدا ً ::
 
تاريخ التسجيل: Jun 2007
الدولة: الأردن
المشاركات: 1,171
معدل تقييم المستوى: 0
DR JORDANIAN يستحق التمييز
إرسال رسالة عبر مراسل MSN إلى DR JORDANIAN
Iconrote [ ثغره] التصريح 777

السلام عليكم ورحمة الله وبركاته

أخواني الأعضاء في معهد الصياد
لاحظت أن الأغلبيه يستخدم سكربتات لرفع الملفات في موقعه وهذه السكربتات كثيره منها ماهو أمن ومنها ماهو غير أمن ، وهذه السكربتات تشترط منك ياصاحب الموقع أن تقوم بعمل تصريح 777 او تصريح 707 لمجلد معين وهذه التصاريح تسمح لزوار موقعك بالكتابه في المجلد الذي قمت أنت بتصريحه.
الخطوره هنا من ملفات الـ php لأنها تحتوي على تعليمات برمجيه يتم تنفيذها داخل خادم الموقع .
فلو قام أحد الأطفال المخترقين من رفع ملف php إلى الخادم بأي ثغرة كانت فسوف يبحث عن المجلدات ذات تصريح 777 أو 707 لأن صلاحياته صلاحيات زائر وحين يجد هذه المجلدات فسوف يستخدمها كمعسكر لملفاته وسكربتاته مثل : PHP****l ، MySQLInterface ............. الخ بعدها سيصل إلى ملفات موقعك وبعدها أنت تعلم ماذا سيفعل

إذن ما الحل الصحيح لهذه المجلدات !؟!؟

الحل طبعاً بتعطيل تنفيذ الـ php داخل هذه المجلدات عن طريق تعليمه تضيفها في ملف الـ .htaccess وهي :

كود PHP:
php_flag engine off 
بعدها تقوم برفع ملف الـ .htaccess الى كل المجلدات ذات تصريح 777 .

وللتجربه قم برفع اي سكربت php للمجلدات ذات التصاريح 777 والتي تحتوي على الـ htaccess وقم بالدخول على هذا السكربت وشاهد النتيجه .
سوف تجد أن السكربت لم يقم الخادم بتنفيذه

ملف .htaccess مرفق
الملفات المرفقة
نوع الملف: txt htaccess.txt‏ (19 بايت, المشاهدات 0)
DR JORDANIAN غير متواجد حالياً  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
رد مع اقتباس
رد

مواقع النشر


الذين يشاهدون محتوى الموضوع الآن : 1 ( الأعضاء 0 والزوار 1)
 
أدوات الموضوع
طرق مشاهدة الموضوع

تعليمات المشاركة
لا تستطيع إضافة مواضيع جديدة
لا تستطيع الرد على المواضيع
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

BB code is متاحة
كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة
الانتقال السريع إلى


الساعة معتمدة بتوقيت جرينتش +3 , الساعة الآن :04:37 PM .


Powered by vBulletin® Version 3.7.4
Copyright ©2000 - 2009, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0