النتائج 1 إلى 8 من 8

الموضوع: إيقاف جميع أشكال ثغرات الـ Path Disclosure نهائياً وإلى الأبد في كل برامج الـ php

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Mar 2005
    المشاركات
    108

    إيقاف جميع أشكال ثغرات الـ Path Disclosure نهائياً وإلى الأبد في كل برامج الـ php



    السلام عليكم ورحمة الله وبركاته

    مصدر الإزعاج في "ثغرات" الـ Path Disclosure ( ثغرات كشف المسار) أنها تقوم بكشف اسم "اليوزر" الخاص بموقعك.
    الامر الآخر أنها تقوم بتحديد المسار الصحيح إلى مجلداتك حيث يمكن استخدام هذا المسار مع ثغرات أخرى لإلحاق اذى أكبر في موقعك.

    ورغم أن هذين الأمرين - اسم المستخدم، والمسار- لا يشكلان خطورة مباشرة إلا أنها مصدر إزعاج كبير للكثير من أصحاب المواقع، لأن كشف هذه الأمرين، يعني توفير الكثير من الوقت والجهد على المخترق، فقد قطع نصف الطريق عند معرفته لاسم المستخدم ولم يبق عليه إلا معرفة كلمة السر.

    هذه "الثغرة" تحدث أغلب الأوقات بسبب خلل في برامج الـ php مثل الخلل الذي كان في ملف الـ faq.php في نسخة الـ 3.03، ويفترض أنها مفيدة عند التعامل مع "سكربتات" أو برامج غير مستقر لأنه تكشف الملف مصدر الخلل ورقم السطر تحديدا، ولكن وبما أنها تقوم بإظهار معلومات عن السيرفر، تم التعارف على تسميتها "ثغرة".

    اضغط على الرابط في الأسفل لمشاهدة ما ينتج عن هذه "الثغرة" إن صح التعبير.

    http://www.instantjv.com/affiliates.php

    في هذه الحالة، من الواضح أن اسم الـيوزر هو: instantj والمسار الكامل هو: home/instantj/public_html/

    إذا كنت تستخدم برنامج مستقر مثل الـ في بي، بإمكانك منع رسالة الخطأ من الظهور وذلك من خلال وضع هذه السطر في أي ملف htaccess عادي داخل المجلد الرئيسي لموقعك.
    إذا كنت تستخدم "ملف حماية المنتديات" أو ملف htaccess آخر، بإمكانك تحرير الملف ووضع السطر في أسفله.

    كود PHP:
    php_flag display_errors Off 
    الآن، يفترض ان تكون رسالة الخطأ هذه انتهت وإلى الأبد.

    الرجاء الانتباه إلى أن استخدام هذه الطريقة في الحماية يعني حرمانك من رؤية رسائل الخطأ، خصوصا إذا كنت تقوم بتركيب برنامج أو ملف لأول مرة.

    التقدير يرجع لك وحدك فقط في مثل هذه الحالات.

    -------------------------------------------------------------------------انتهى.

    للتعرف على بعض الإعدادات الأمنية المهمة للسيرفر المستضيف لموقعك، اتبع الآتي:

    قم بعمل ملف نصي عادي على جهازك ووضع هذا الكود بداخله:

    كود PHP:
    <?
    phpinfo
    ();
    ?>
    الآن قم بحفظ الملف النصي بالاسم الذي تريده، ومن ثم رفعه إلى موقعك.
    قم بتغيير الامتداد الخاص بالملف من .txt إلى .php

    الآن قم باستدعاء الملف من خلال المتصفح لديك وذلك بطلب الاسم الذي اخترته وامتداد الـ .php

    سيعرض لك هذا الملف إعدادت الـ php وبعض إعدادات الأباتشي المهمة.

    إبحث عن التالي:

    من قسم الـ apache ابحث عن هذا الـ module:

    mod_security

    إذا لم تجده ابحث عنه في جميع الصفحة احتياطاً

    إذا لم تجده، عاهد نفسك الآن وقبل أن تكمل قراءة هذا الموضوع أن تقوم بتغيير الهوست الخاص بك إلا أن يقوم بتركيبه. لماذا؟

    لان هذا module من أروع وأفضل طرق الحماية للسيرفرات، حيث أنه يحمي من عملية حقن تعليمات الـ sql وكذلك يحمي من ثغرات الأباتشي، والسي جي آي، والـ php وثغرات الـ XSS .
    أيضا يحمي من الثغرات التي يتم تنفيذها من خلال الروابط، والثغرات التي يتم تنفيذها من خلال عملية إرسال الفورمز، وغير ذلك عدد هائل من الثغرات.

    عملية تركيبه لا تستغرق ثلاث دقائق ولا يتعارض مع أي برنامج أخر، ويمكن التحكم في إعداداته للسيرفر ككل أو لموقع محدد على السيرفر.

    سأقوم بإذن الله في وقت لاحق بكتابة موضوع متكامل مع طرق الحماية باستخدام هذا الـ module الرائع.


    بالتوفيق





    __________________

    للتواصل عن طريق المسنجر
    amn4arab@gmail.com

    ملف حماية المنتديات


  2. #2
    عضو نشيط
    تاريخ التسجيل
    Mar 2005
    المشاركات
    108

    موضوع أنصحك بالاطلاع عليه

    __________________

    للتواصل عن طريق المسنجر
    amn4arab@gmail.com

    ملف حماية المنتديات

  3. #3


    كلام سليم وفي محله

    ياليت الكل يقرأ هالموضوع حتى يستفيد ويقدر أهمية أمن الموقع بادوات بسيطه يضيفها لموقعه .

    شكرا لك amn4arab وعساك ع القوه .

    تحياتي لك








  4. ألسلام عليكم و رحمة الله و بركاته

    موضوع مفيد جزاك الله الف خير مادري ليه الجميع مهمل الموضوع مع انه مهم

    الله يعطيك العافية





    __________________
    سبحان الله و بحمده .... سبحان الله العظيم

    للمراسلة

  5. #5
    عضو نشيط
    تاريخ التسجيل
    May 2000
    المشاركات
    247


    اقتباس المشاركة الأصلية كتبت بواسطة amn4arab
    إذا كنت تستخدم برنامج مستقر مثل الـ في بي، بإمكانك منع رسالة الخطأ من الظهور وذلك من خلال وضع هذه السطر في أي ملف htaccess عادي داخل المجلد الرئيسي لموقعك.
    إذا كنت تستخدم "ملف حماية المنتديات" أو ملف htaccess آخر، بإمكانك تحرير الملف ووضع السطر في أسفله.

    كود PHP:
    php_flag display_errors Off 
    الآن، يفترض ان تكون رسالة الخطأ هذه انتهت وإلى الأبد.

    طيب ممكن تفسر لنا هالشي بوضوح

    انا استعمل الفي بي ، وفيه ملف htaccess لكن فاضي

    يعني أحط هالسطر في الملف الفاضي وينتهي كل شي ؟ ولا لك قصد ثاني :con2:





    __________________
    قال رسول الله صلّى الله عليه وسلّم : ( لا خير في كاتم العلم )

  6. #6
    عضو نشيط
    تاريخ التسجيل
    Mar 2005
    المشاركات
    108


    اقتباس المشاركة الأصلية كتبت بواسطة Lover
    يعني أحط هالسطر في الملف الفاضي وينتهي كل شي ؟ ولا لك قصد ثاني :con2:
    كلامك صحيح أخي Lover ضعها في الملف الفارغ، ولا يوجد لدي أي قصد ثاني

    بإمكانك التأكد من نجاح العملية من خلال عرض معلومات إعدادت الـ php لديك كما هو مشروح في الأعلى.

    ستلاحظ أن تم إغلاق الـ flag display_errors رغم أنها لا تزال تعمل على السيرفر





    __________________

    للتواصل عن طريق المسنجر
    amn4arab@gmail.com

    ملف حماية المنتديات

  7. #7
    عضو نشيط
    تاريخ التسجيل
    Mar 2005
    المشاركات
    108


    الأخوة الكرام، العندليب، و b happy

    شكرا لكما على مروركما وسعيد بأن الموضوع نال استحسانكما.





    __________________

    للتواصل عن طريق المسنجر
    amn4arab@gmail.com

    ملف حماية المنتديات

  8. #8
    عضو نشيط
    تاريخ التسجيل
    May 2000
    المشاركات
    247


    جزاك الله ألف خير


    كثر من مواضيع الحمايه ترا محتاجينها

    تحياتي لك





    __________________
    قال رسول الله صلّى الله عليه وسلّم : ( لا خير في كاتم العلم )





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض