النتائج 1 إلى 15 من 15

الموضوع: ثغرات فورم ارسال البريد ؟ ممكن مساعدة ؟

  1. #1

    ثغرات فورم ارسال البريد ؟ ممكن مساعدة ؟



    السلام عليكم

    لقيت بعض الرسائل في بريدي مرسلة من فورم البريد في موقعي


    ما هي هذه الثغرات ؟ و ما خطورتها ؟ و كيف يتم استغلالها و الحماية منها ؟

    ارجو مساعدتي بقدر المستطاع

    سلام


    كود:
    </textarea><script>alert(\'wvs-xss-magic-string-365965338\');</script>
    
    <script>var wvs_xss_test_variable=765980144;alert
    
    (wvs_xss_test_variable);</script> 
    
    
     <script>var wvs_xss_test_variable=715990667;alert
    
    (wvs_xss_test_variable);</script>
    
    Name : some_url
    Set-Cookie:this_header=was_injected_by_wvs 
    
    
    /some_inexistent_file_with_long_name








  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    816


    واضح انه يحاول اكتشاف ثغره من نوع XSS و اعتقد انه لم يفلح , حاول توفير الشيفره المصدر حتى يتمكن الاخوان من مساعدتك .





    __________________
    http://www.el7zn.com : مدونتي :)
    MySmartBB : نظره واثقه نحو المستقبل

    You can say FireFox is also a virus that spread around the world, deleting IE
    but we all agree it's a good virus.

  3. #3


    كود:
         $msg = "Name : $email_name \n Email : $email_email \n Message : \n ----------------------- \n $email_msg  \n ----------------------- \n" ;
    
    
    
                          $from = "$email_name <$email_email>" ;
    
    
        $mailHeader  = 'From: '.$from.' '."\r\n";
        $mailHeader .= "Reply-To: $email_email\r\n";
        $mailHeader .= "X-EWESITE: Allomani\r\n";
        $mailHeader .= "X-Mailer: PHP/".phpversion()."\r\n";
        $mailHeader .= "X-Sender-IP: {$_SERVER['REMOTE_ADDR']}\r\n";
    
    
        $mailParams = "-f$email_email";
        $mailResult = mail($email,"Allomani Contact System",$msg,$mailHeader,$mailParams);







  4. #4
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    الموضوع خطير يالغالي و شيء جيد انك تتابع موقعك من جميع النواحي و خاصة البريد
    شاهد هذا الموضوع المتجاهل

    http://www.swalif.net/softs/showthread.php?t=160902

    وحل مؤقت اعمل التالي :

    غير المتغير
    كود PHP:
    $msg 
    الى مثلا

    كود PHP:
     $massssgokok 
    واعمل ذلك مع جميع المتغيرات الاخرى

    كود PHP:
    $email_email 

    $email_msg

    $mailHeader 
    الخ ...





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  5. #5
    عضو سوبر نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    816


    السلام عليكم ...

    ارى من الافضل ان تمرر المتغيرات على الداله htmlspecialchars





    __________________
    http://www.el7zn.com : مدونتي :)
    MySmartBB : نظره واثقه نحو المستقبل

    You can say FireFox is also a virus that spread around the world, deleting IE
    but we all agree it's a good virus.

  6. #6
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    ما هي فائدة الداله

    كود PHP:
     htmlspecialchars 
    اخي MaaSTaaR في هذه الحالة .





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  7. #7


    htmlspecialchars

    تقوم هذه الدالة بإقاف عمل كود الـHTML عن طريق تحويل الـعلامات الخاصة مثل (<>") إلى كود ASCII






  8. #8
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    مشكور اخوي عارف عمل الدالة بس ابي اعرف وش فائدة استخدامها هنا !!!!





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  9. #9
    عضو سوبر نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    816


    للاحتياط فقط حتى نمنع شيفرات الـ HTML لانه قد يجد منفذ يطبّق ثغرات من نوع XSS في الفورم البريدي .





    __________________
    http://www.el7zn.com : مدونتي :)
    MySmartBB : نظره واثقه نحو المستقبل

    You can say FireFox is also a virus that spread around the world, deleting IE
    but we all agree it's a good virus.

  10. #10
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    اخوي تمرير htmlspecialchars يكون فقط في محتوى الرسالة و لا يؤدي اي نفع في استغلال الفورم .

    بدر العنزي





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  11. #11
    عضو سوبر نشيط
    تاريخ التسجيل
    Feb 2003
    المشاركات
    816


    في الحقيقه كما ذكرت لك للاحتياط لانه قد يحتوي الفورم على اي منفذ يمكن ان يستغله, , كما تعلم الـ XSS يتم استغلالها إما عن طريق الحقن في ترميزات (X)HTML او من خلال استخدام الجافا سكربت في المعلومات التي يتم عرضها في الموقع مباشره.





    __________________
    http://www.el7zn.com : مدونتي :)
    MySmartBB : نظره واثقه نحو المستقبل

    You can say FireFox is also a virus that spread around the world, deleting IE
    but we all agree it's a good virus.

  12. #12


    أخ MaaSTaaR بارك الله بجهودك وبجهود جميع الإخوان ، أنا أوافقك الرأي .. يفضل تمريرها إلى دالة htmlspecialchars لتفادي تلك المشاكل ، فلن يتم تنفيذ تلك الثغرات بهذه الطريقة .. وشكراً جميعاً





    __________________
    أحمد أبو النصر
    Junior php Developer
    +20166196074

  13. #13
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    الغالي sBForum حياك الله كيف حالك اخوي من زمان ابحث عن ردودك .

    الاستاذ MaaSTaaR جزاك الله خير .





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  14. #14


    jadweb.com شكراً لك ، كنت منقطع عن الكتابة هنا بعضويتي بسبب توقفها عند تغيير بريدي هنا واستخدامي مزود بريد جواب ، فلم تكن رسالة التفعيل تصلني، لكن عندما استخدمت GMail بعد قبوله لاستضافة البريد لدي نجح الأمر ولله الحمد ..

    ملاحظة: كنت أضع الردود من عضوية صديق لي ( موقع روش ) جزاه الله خيراً ...

    وفي النهاية ، أرغب أن أتحدث معك إذا سمحت: Af_samhouri@hotmail.com << ماسنجر

    تحياتي، sBForum





    __________________
    أحمد أبو النصر
    Junior php Developer
    +20166196074

  15. #15
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    تم الاضافة





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض