النتائج 1 إلى 6 من 6

الموضوع: تلميحات حول ثغرة الـphp

  1. #1
    عضو نشيط جدا
    تاريخ التسجيل
    Nov 2001
    المشاركات
    576

    تلميحات حول ثغرة الـphp



    السلام عليكم
    كنت سأضع ردي في هذه المشاركة
    http://www.swalif.net/softs/showthread.php?t=158773
    ولكن رايت ان أجعلها في موضوع مستقل للأهمية بعض النقاط التي سأوردها.

    1- البعض واجهته مشاكل توافق بعض السكريبتات اثناء الترقية للإصدار 5 وحقيقة لست ملزم بالترقية حيث يمكنك الترقية لنسخة المطورين من الإصدارة 4.2.2 وهي تفي بالغرض بإذن الله.

    2- البعض تحدث عن تعطيل الدالة tempname وبانها ستفي بالغرض وهذا غير صحيح فقد قمت بتنفيذ الإختراق دون الحاجة لهذه الدالة (أعتذر عن ذكر الطريقة لأسباب امنية ولضعاف النفوس)،لذلك الحل الوحيد هو تعطيل دالة الـcopy وهذا أمر غير مقبول لإعتماد كثير من البرامج عليها.

    3- حتى في الإصدار الجديد 5.1.4 مازالت المشكلة قائمة ولكن بشكل اخف فسابقاً الـsafemod لايمنع الإختراق أما الآن فهو يمنعه،ولكن المشكلة تكمن عندما يطلب احد عملائك إزالة safemod فهنا سنعود للمشكلة السابقة.

    4- تركيب موديل الباشي mod_security يحل المشكلة حتى في الإصدارات القديمة ولكن مع تفعيل الـsafemod

    أخيراً وهو الأهم عندما يكون السيرفر مخصص للإستضافة فلا تقم بتثبيت الـphp كموديل للأباشي بل ثبتها بشكل عادي اي CGI MOD والسبب أنه في الحالة الأولى جميع عمليات الـphp تتم تحت اسم المستخدم الخاص بملقم الأباشي والمعروف انه لديه صلاحيات كاملة على كافة مجلدات المستخدمين ، بينما في الحالة الثانية تتم العمليات بإسم مستخدم الحساب الذي تم تشغيل السكريبت منه وهنا لن يستطيع تنفيذ اي اوامر خارج نطاق مجلد اليوزر الخاص به.
    يعيب CGI MOD أمران الأول وهو أنك ستتعامل مع ملفات الـphp كما تتعامل مع ملفات الـcgi اي لابد من ضبط التصاريح لكل ملف ،ولكن عندما نقارن هذا العيب البسيط بالجانب الأمني الذي سنحصل عليه فبرأيي الشخصي لاشئ،لذلك انصح اي شخص لديه سيرفر إستضافة ان يستخدم هذا الخيار.
    الأمر الثاني هو إرتفاع بسيط وليس بكبير في إستهلاك الموارد اي اللود والسبب هو ان تشغيل السكريبت سيتسبب في قيام الباشي بتحميل مشغل الـphp كل مرة يتم فيها تشغيل السكريبت بينما في الـphp_module فالمشغل يتم تحميله مرة واحدة فقط وذلك عند إقلاع ملقم الأباشي.

    لتركيب الـphp في وضعية CGI MOD تأكد من عدم وجود هذا الخيار --with-apxs=/www/bin/apxs في امر الconfigure عند تنصيب الـphp

    ختاما تقبلوا تحياتي







  2. #2
    عضو فعال
    تاريخ التسجيل
    Jul 2001
    المشاركات
    1,852


    بس حبيت انبة ان المود سكيورتي يمكن اطفائة من ملفات الهوست اكسس

    و لظمان عدم اللعب بالاعدادات الخاصة بالمود سكيورتي يفضل اعادة عملية الكومبايل للمود سكيورتي مع خاصية عدم تجاهل اوامر الهوست اكسس


    حتى الهكر لا يعدل على .htaccess او العميل نفسة و يقوم بالاختراق من الداخل اتمنى اني اكون فدت بشي يمكن يكون غافلين عنة ناس كثير





    __________________
    مرحبا بكم في مدونتي
    http://www.abdullah.cc

    معا لنشر المعلومه في سوالف

  3. #3
    عضو نشيط
    تاريخ التسجيل
    May 2006
    المشاركات
    172


    منطقي جداً .. بارك الله فيك

    ولكن مشكلة اللود مو بهالبساطة لما يكون عندك عدد كبير من المستضيفين

    تعطيل الدالة copy ليس بالمشكلة الكبيرة في ظل وجود البديل الأفضل

    على كل حال هذا لا يقلل من أهمية طرحك

    جزيل الشكر لشخصك الكريم

    كن بخير







  4. #4


    كيف أعرف إن كانت النسخة التي لدي من php تعمل على CGI أو Module






  5. #5
    عضو نشيط
    تاريخ التسجيل
    Oct 2003
    المشاركات
    211


    جزاء الله خير اخوي على الايضاح





    __________________
    فهد بن تميم

  6. #6
    عضو فعال
    تاريخ التسجيل
    Jul 2001
    المشاركات
    1,852


    هذا يعتمد عليك انت

    اشوف معلومات البي اتش بي عن طريق انشاء ملف بي اتش بي و كتابة الامر التالي

    <?
    echo phpinfo();
    ?>


    و بعدها شغل الملف

    و ابحث عن

    mod_php

    و شوف هل تشوفة بمجموعة الموديولز الي عندك او لا





    __________________
    مرحبا بكم في مدونتي
    http://www.abdullah.cc

    معا لنشر المعلومه في سوالف





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض