النتائج 1 إلى 9 من 9

الموضوع: يا جماعة الخير سكربت تحميل الصور حق موقعي سهل اختراقة ليش؟

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Nov 2003
    المشاركات
    127

    يا جماعة الخير سكربت تحميل الصور حق موقعي سهل اختراقة ليش؟



    تفاجأت لما تصفحت الصور المفوعه عن طريق سكربت رفع الصور وبوجود ملفات PHP تم رفعها عن طريق السكربت

    و لحسن الحشظ لم يتم اي تخريب بالموقع والحمدلله

    وحذفت الملفات وجدت ملفات أخرى تم رفعها في اماكن مختلفة

    هذا السكربت اللي تم رفع ملفات PHP عن طريقه (مرفق)

    ممكن احد يفيدني والله يجزاك الف خير





    الملفات المرفقة الملفات المرفقة


  2. #2
    عضو فعال
    تاريخ التسجيل
    Jun 2002
    المشاركات
    1,346


    سيتم معاينته
    انتظرني






  3. #3
    عضو فعال
    تاريخ التسجيل
    Jun 2002
    المشاركات
    1,346


    بالنسبة لما رأيته فإن نسبة الأمان منخفضة جدا في هذا السكربت يحتاج للعديد من التعديلات
    وتوجد به العديد من الأخطاء
    أنصحك بتجربة غيره
    يوجد الكثير من مراكز تحميل الصور

    =========
    على سبيل المثال:
    ابحث عن AI Uploader 3.2 وسيعجبك إن شاء الله وهو متخصص في رفع الصور...

    وقريبا جدا الإصدار الجديد






  4. #4
    عضو نشيط
    تاريخ التسجيل
    Nov 2003
    المشاركات
    127


    مشاء الله عليك اخوي

    الف شكر على ردك السريع

    انا حملت برنامج وراح اعتمده

    والله يجزاك الف خير


    هذا البرنامج من تصميم وبرمجة: PHP-Master02 أحد أعضاء منتديات سوالف سوفت التي أفخر بها

    مشاء الله عليك اخوي البرمانج ممتازة

    وننتظر الاصدار الجديد






  5. #5
    عضو نشيط
    تاريخ التسجيل
    Dec 2004
    المشاركات
    290


    اقتباس المشاركة الأصلية كتبت بواسطة PHP-Master02
    بالنسبة لما رأيته فإن نسبة الأمان منخفضة جدا في هذا السكربت يحتاج للعديد من التعديلات
    وتوجد به العديد من الأخطاء
    أنصحك بتجربة غيره
    اخوي العزيز PHP-Master02

    ممكن تذكر لنا من ضمن الأخطاء او اسباب انخفاض الأمن ؟؟؟ خلني استفيد من هالأخطاء


    اكون لك شاكر استاذي العزيز


    اخووووك
    اوووووووووووف





    __________________
    مدونة بحر
    www.b7r.net

  6. #6
    عضو فعال
    تاريخ التسجيل
    Jun 2002
    المشاركات
    1,346


    أخي Off
    تامر أمر
    سأقوم بعرض ملف التحميل السابق وعرض الأخطاء والاقتراحات للحل
    انتظرني


    -----
    ملاحطة: لا داعي لكلمة أستاذي






  7. #7
    عضو فعال
    تاريخ التسجيل
    Jun 2002
    المشاركات
    1,346


    :1power: نبدأ التحليل والاقتراحات:

    ===============
    :court: السطر 16 يقوم بإدراج حقل مخفي... لا أرى ضرورة لوجوده
    كود PHP:
    <input type="hidden" name="action" value="edit1"
    حيث أرى أنه استخدمه لمعرفة إذا تم التحميل بواسطة النموذج.. في السطر 23
    كود PHP:
    if ($action=="edit1"
    يمكن حذف السطر 16 واستبدال السطر 23 بـ
    كود PHP:
    if ($_POST[['file1']) 




    ===============
    :court: في السطر 22 يوجد اسم المجلد
    كود PHP:
    $dir=pic
    هذا خطأ... ضع كلمة pic بين علامتي اقتباس ليصير
    كود PHP:
    $dir"pic"




    ===============
    :court: يوجد خطأ أيضاً في السطر 28... حيث يوجد الآتي
    كود PHP:
    if($file1 != "none" 
    وهو يقصد أن يتحقق إذا كان حقل الملف خاليا ... ولكن لن يعمل هذا أبدا
    لأن none أصبحت قيمة معينة
    وأرى أنه ظن أن ذلك يتحقق من التصاريح لتحميل الملف ولكن لن ينجح ذلك
    استبدله بالآتي:
    كود PHP:
    if(trim($file1) != "" && !empty($file1)) 




    ===============
    :court: والآن الخطأ في السطر 30 .. حيث يوجد الآتي
    كود PHP:
    if ($file1_size 200000
    وذلك للتحقق من حجم الملف المصرح بتحميله
    وهذا لن ينجح أيضاً .... استبدله بالآتي ليتم التحقق من حجم الملف
    كود PHP:
    if ($_FILES['file1']['size']  > 1000
    حيث 1000 هو الحجم الأقصى المطلوب مع ملاحظة أن ذلك بالبايت





    ===============
    :court: في السطر 35 يوجد الآتي
    كود PHP:
    if ($file1_type !="image/pjpeg" && $file1_type !="image/gif" && $file1_type !="image/jpeg" 
    وذلك لن يحقق شيئاً،، حيث أراد التحقق من صيغة الملف
    بدون إطالة كلام استبدله بالآتي
    كود PHP:
    $types = array("image/pjpeg","image/gif","image/jpeg");
    if(!
    in_array($_FILES['file1']['type'],$types)) 




    ===============
    هذه أهم الاقتراحات....لم أقم بعرض جميع الاقتراحات لدي...
    لكن هذا سيضمن عمل السكربت بشكل مقبول
    حاولوا التعديل بأنفسكم على السكربت لمعرفة المزيد
    :app:

    تحياتي






  8. #8
    عضو نشيط
    تاريخ التسجيل
    Jun 2005
    المشاركات
    255


    PHP-Master02..

    ما قصرت

    الله يعطيك العافية.





    __________________
    لا إله إلا الله

  9. #9
    عضو نشيط
    تاريخ التسجيل
    Nov 2003
    المشاركات
    127


    مشاء الله والله معلومات قيييمة جداً
    وجزاك الله الف خير
    (خير الناس انفعهم للناس)

    وانا من الناس اللي يحاول جاهداً تعلم PHP لاكن بدون كتب فقط بالامثلة والبرامج

    ساقوم بتجربة التعديلات واخبركم...










ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض