صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 26

الموضوع: ثغرة خطيرة في php

  1. #1
    عضو نشيط جدا
    تاريخ التسجيل
    Nov 2001
    المشاركات
    576

    ثغرة خطيرة في php



    ظهرت هذه الأيام ثغرة خطيرة في php وتحديداً في دالة copy ولا يمكن حل هذه المشكلة إلا بالتحديث ولا يوجد إصدار نهائي حالياً لذلك امامك حلان:

    -1 تحميل نسخة المطورين من هنا http://snaps.php.net/
    2- عمل disable لدالة copy من خلال ملف php.ini (تنبيه: هذه الدالة تستخدم بكثرة في البرامج لذلك قد تتعطل أغلب رامج عملائك.)

    هذه الثغرة تمكن أي شخص يستطيع رفع ملفات php على السيرفر من تصفح كافة ملفات السيرفر.







  2. #2
    عضو نشيط جدا
    تاريخ التسجيل
    Apr 2004
    المشاركات
    354


    اقول ياقلبي تسلم وماقصرت .. بس يوم انك سويت معروف كمله ياحبيلك حباااه
    وين ملف php.ini وين القاه عطني شرح وش اسوي واي نسخه اخذ من موقعك

    مشاء الله حاط واجد انت عطني شرح ياقلبي . واذا عندك حل لمشكلة البريد في المنتديات ليش مايرسل
    تبليغ للآعضاء على الردود

    سلام





    __________________
    إستخدم ملفك الخاص لكتابة توقيعك

  3. #3
    عضو سوبر نشيط
    تاريخ التسجيل
    Oct 2005
    المشاركات
    932


    أنصح وبشدة بالحل الأول.

    الثاني قد يسبب لك بعض المشاكل مع العملاء ، ويعطل الكثير من البرامج كما ذكر صاحب الموضوع

    صاحب الموضوع:
    مشكور وماقصرت!








  4. #4
    عضو نشيط جدا
    تاريخ التسجيل
    Aug 2004
    المشاركات
    564


    نعم ويمكن اغلاق الثغرة بتركيب php نسخة المطورين
    http://snaps.php.net/php4-STABLE-200604161231.tar.gz

    بالتوفيق





    __________________
    ======================
    | توب لاين - مؤسسة رسمية معتمدة.
    | عروض مميزة ومناسبة للجميع.
    | تصاميم احترافية وبرمجة متقنة.
    | www.TL4S.com.sa

  5. #5
    عضو نشيط جدا
    تاريخ التسجيل
    Jan 2005
    المشاركات
    307


    اخوي ياليت تخبرنا وش نوع الثغره

    المعروف ان دالة copy() هي الداله المختصه بالأبلود

    ولايخلو مركز تحميل منها الا اللي يستعمل الداله move_uploaded_file()

    ومااعتقد الثغره بالداله اذا استطعت ان تمرر عليها فلتر يفحص نوع الملف قبل رفعه

    ياليت تعطينا المزيد من المعلومات او رابط يختص بالمشكلة علشان نفهم راسنا من رجلينا

    وبالنسبة للترقيه فهذا شيء مفروغ منه لآن الترقية شي اساسي ودوري كل مانزل اصدار جديد ستيبل stable

    ولكن الأسئله للإستزاده بالعلم

    واشكرك اخيراً على التحذير





    __________________
    التوقيع مغلق حتى اشعار اخر

  6. #6
    عضو نشيط جدا
    تاريخ التسجيل
    Jun 2004
    المشاركات
    517


    يعطيك العافية php4 ،، ولكن ممكن طريقة التحديث او التركيب على سيرفر يستخدم Cpanel ؟

    بنتظاركم
    وشكراً






  7. #7
    عضو فعال
    تاريخ التسجيل
    Jul 2001
    المشاركات
    1,852


    /scripts/easyapache

    و بالتوفيق





    __________________
    مرحبا بكم في مدونتي
    http://www.abdullah.cc

    معا لنشر المعلومه في سوالف

  8. #8
    عضو نشيط جدا
    تاريخ التسجيل
    Jun 2004
    المشاركات
    517


    اقتباس المشاركة الأصلية كتبت بواسطة Sn3s
    /scripts/easyapache

    و بالتوفيق

    يعطيك العافية ، ولكن هذا راح يظهر لي اصدارات عدة 4.4.0 و 4.4.1 و 4.4.2 و 4.3.9 وغيرها الكثير

    ماهو الاصدار الخالي من الثغره
    وشكراً






  9. #9
    عضو فعال
    تاريخ التسجيل
    Jul 2001
    المشاركات
    1,852


    4.4.2

    او ما هو اعلى





    __________________
    مرحبا بكم في مدونتي
    http://www.abdullah.cc

    معا لنشر المعلومه في سوالف

  10. #10
    عضو نشيط جدا
    تاريخ التسجيل
    Nov 2001
    المشاركات
    576


    السلام عليكم
    اولاً اشكر لجميع من شارك.

    ثانياً : الثغرة موجودة في إصدارات php كلها ولم ينزل إلى الآن اي إصدار جديد ،لذلك لحل المشكلة لابد من تركيب إصدارة المطورين.

    بخصوص سؤال البعض عن طريقة التركيب على سيرفرات بها لوحة تحكم سي بانل اوغيرها حتى فلا اعرف لنني لاأعرف كيفية تعامل هذه اللوحات مع php ولكن يمكن التركيب بطريقة عادية من خلال عمل compail لـphp والطريقة مشروحة في موقع php.net في قسم دليل الإستخدام.


    هناك نقطة هامة نسيت ان اذكرها،أصحاب السيرفرات الخاصة اي الأشخاص الذين لايقدمون خدمات إستضافة ليس لديهم اي مشاكل مع هذه الثغرة ولاداعي للتطوير،المعني بهذا الأمر هم فقط اصحاب سيرفرات الإستضافة فقط،لأن هذه الثغرة تحتاج لأن يقوم شخص بتحميل ملف سكريبت php لٌلإستفادة منها.

    أخي alnoors.com لااستطيع الإجابة بدقة على سؤالك ولكن قم بإنشاء ملف php وضع هذا السطر فيه:

    كود PHP:
    <?php
    phpinfo
    ();
    ?>
    افتح الملف بالمتصفح وستظهر لك معلومات مشغل الـphp لديك ومن بينها مسار الملف php.ini .

    أخيراً أعيد وأكرر هذه الثغرة مضرة فقط بمن يستضيفون مواقع لأشخاص آخرين على سيرفراتهم فقط.

    ختاما تقبلوا تحياتي






  11. #11
    عضو نشيط جدا
    تاريخ التسجيل
    Jun 2005
    المشاركات
    343


    اذا ممكن احد يفيدنا بطريقة عمل الحل الاول

    يكتب لنا الشرح ويكون لك الثواب عند الله





    __________________
    تم تغير اسم شركتنا الى شركة الشرق الاوسط
    www.east4serv.com
    لسنا مسؤلين عن اي تعامل خارجي

  12. #12
    عضو نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    65


    اقتباس المشاركة الأصلية كتبت بواسطة AlwAdy4HosT
    اذا ممكن احد يفيدنا بطريقة عمل الحل الاول

    يكتب لنا الشرح ويكون له الثواب عند الله
    بانتظاركم





    __________________
    خـــدمـــات الـــدوحـــة
    DohaServices.com
    DohaServices.net
    DohaService.com
    DohaServ.com
    أفضل الخدمات , بأرخص الأسعار !

  13. #13
    عضو فعال
    تاريخ التسجيل
    Jul 2001
    المشاركات
    1,852


    اول شي ادخل على ملف php.ini

    ثاني شي ابحث عن

    disabel_function

    و ضيف عليها

    copy

    سكر برنامج محرر النصوص

    و اعمل رستارت للاباتشي بواسطة هذا الامر

    /etc/init.d/httpd restart

    و تكون سكرت الثغرة

    على العموم استخدم الحل الاول على ما تطلع نسخة ثابتة و بعدها حدث البي اتش بي و الغي الي سويتة بعد ما تحدث النسخة





    __________________
    مرحبا بكم في مدونتي
    http://www.abdullah.cc

    معا لنشر المعلومه في سوالف

  14. #14
    عضو نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    140

    السلام عليكم و رحمة الله و بركاته



    هذه طريقة عمل الحل الأول من أجل عيون أعضاء سوالف :shy:
    1 تحميل نسخة المطورين من هنا http://snaps.php.net/

    سوي معي خطوة خطوة
    قم بالدخول علي الشيل باستخدام الرووت
    ثم
    كود:
    cd /usr/local
    ثم قم بسحب نسخة المطورين بالأمر التالي
    كود:
    wget http://snaps.php.net/php4-STABLE-200604191432.tar.gz
    ثم قم بفك الضغط
    كود:
    tar -xf php4-STABLE-200604191432.tar.gz
    بعد الفك قمت بتغيير اسم المجلد الي التالي php4 بالأمر التالي
    كود:
    mv php4-STABLE-200604191432 php4
    قم بالدخول الي المجلد php4 بعد اعادة تسميته كالتالي
    كود:
    cd php4
    وصلنا الان لأهم جزء وهو عمل الكومبايل للphp و تسطيبه
    قم بكتابة التالي ثم اضغط انتر
    كود:
    ./configure --with-apxs=/usr/local/apache/bin/apxs --prefix=/usr/local/php4 --with-xml --enable-bcmath --enable-calendar --with-curl --enable-ftp --with-gd --with-jpeg-dir=/usr/local/php4 --with-png-dir=/usr --with-xpm-dir=/usr/X11R6 --with-mcrypt --enable-magic-quotes --with-mysqli --with-mysql=/usr --enable-discard-path --with-pear --enable-sockets --enable-track-vars --enable-versioning --with-xmlrpc --with-zlib
    الان قم بنسخ ملف php.ini كالتالي
    كود:
    cp php.ini-dist /usr/local/lib/php.ini
    ثم اكتب التالي و اضغط انتر و انتظر قليلاً
    كود:
    make
    ثم اكتب الأمر التالي و اضغط انتر
    كود:
    make install
    الان سوي ريستارت للأباتشي
    كود:
    service httpd restart
    بذلك تكون انتهيت من تطبيق الحل الأول و هو استخدام نسخة ال php للمطورين الخالية من الثغره
    أتمني ان أكون أفدتكم . هذا والله اعلم

    تحياتي ،
    أحمد





    __________________
    KDSHost.Com
    حماية تامة لسيرفرك , موقعك , منتداك , جميع سكربتاتك ومعلوماتك
    ثقتكم هي هدفنا.
    admin@kdshost.com

  15. #15
    عضو نشيط
    تاريخ التسجيل
    Nov 2005
    المشاركات
    65


    وعليكم السلام ورحمة الله وبركاته


    شكراً لك يا أحمد على هذا الشرح ..

    ولكن عن فك الضغط عن الملف , ظهر لي هذا الخطأ:

    tar: This does not look like a tar archive
    tar: Skipping to next header
    tar: Archive contains obsolescent base-64 headers
    tar: Read 4469 bytes from php4-STABLE-200604191832.tar.gz
    tar: Error exit delayed from previous errors





    __________________
    خـــدمـــات الـــدوحـــة
    DohaServices.com
    DohaServices.net
    DohaService.com
    DohaServ.com
    أفضل الخدمات , بأرخص الأسعار !





المواضيع المتشابهه

ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض