صفحة 1 من 2 12 الأخيرةالأخيرة
النتائج 1 إلى 15 من 21

الموضوع: ثغرات injection وقواعد البيانات وجلسات السيشن

  1. #1
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606

    ثغرات injection وقواعد البيانات وجلسات السيشن



    اخواني الكرام
    خبراء الكشف عن الثغرات لدي سؤال اتمنى من من يملك الخبره اجابتي عليه

    اولا قمت ببرمجة منتدى برمجة كاملة وانا على يقين تام بوجود ثغرات فيه من نوع injection

    ولكن بحمد الله تم ترقيعها على السيرفر الشخصي ولم يتم رفعها للموقع
    سؤالي هو كالتالى

    المنتدى يحتوي على ثلاث جلسات جلسة للاعضاء وجلسة للادمن وجلسة للزوار

    جلسة الاعضاء وجلسة الادمن انشاء الله انه ما فيها شي

    حديثي عن جلسة الزوار الكل يعلم انه لايمكنك تسجيل جلسة للزائر الا عن طريق الاي بي

    ولن يتم هذا اللى عن طريق الكوكيز هذا حسب علمي وحاولت ان ابعد عن الكوكيز اكثر من مرة ولكن هذه المرة لحفظ اعدادات الزائر اضطررت الى الكوكيز

    السوال
    هل من العيب البرمجي تسجيل جلسة للزائر او هل قد يستفيد منها الزائر باستخدام script

    عند ما تتم تسجيل الجلسة له
    مع العلم ان تسجيل الجلسة للزائر محدوده فقط وتم حصرها

    اما الكوكيز المرسل لجهاز الشخص برقم ID الاستايل وبرقم IP الشخص مشفرة MD5

    تحياتي لكل العاملين

    رابط المنتدى
    http://www.bas-qana.net/am_ar/





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }


  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    رفــــــــــــــــــــــــــــــــــــــــــــــــ ــــــــــــــــــــــــــــــــــــــــــــــــــ ـــــــــــــــــــــــــــــــــــــــــــــع





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }

  3. #3
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    الجلسات أكثر أمن من الكوكيز وحاول تعمل تشفير لها يالغالي . md5 أكثر من مرة .





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  4. #4
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    اخوي مشاء الله عليك لم ازر الموقع قبل الرد وبعد الرد اقول اشاهد ظهور نجم مبرمج جديد في سوالف وفقكم الله اخي العزيز و انتبة فقط الى فحص البيانات get تم ارسال رسالة الى بريدك للتنبية و ابحث في سوالف عن فحص البيانات المرسلة بواسطة GET و POST .

    وفقكم الله .





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Mar 2008
    المشاركات
    148


    أولا أخي بدل جملة " إنشاء ....." بجملة "إن شاء الله"
    ثانيا لست أرى أية مشكلة في عمل الجلسات للزوار والإستغناء عن الكوكيز






  6. #6
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    مشكورين لكل اللى ردوا علموضوع

    اخوي php-man
    شكرا للتنبيه
    انا وضعت الكوكيز عشان لو رجع قبل 30 يوم يلاقي الاعدادات اللى تركها موجوده عشان كذا استخدمت الكوكيز
    ومشكور للرد

    اخوي jadweb.com

    شكرا من القلب للقلب
    جاري قراءة محتوى المرسل





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }

  7. #7
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    اخوي jadweb.com

    انا داخل بعضوية ليست لى بس مستعيرها من انسان عزيز على القلب
    وعشان كذا انت رسلتها على ايميله
    ههههههههههههههه

    بامكانك اضافتها على البريد

    mosakhawaji_5@hotmail.com
    او اضافتي لديك عالماس

    موسى خواجي
    bluestar





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }

  8. #8
    عضو فعال جدا
    تاريخ التسجيل
    Jun 2003
    المشاركات
    2,123


    اخي العزيز فقط اهتم بالبيانات عن طريق GET و POST ولا أكثر من ذلك اشوف شغلك مرتب مشاء الله .





    __________________
    htaccess بكل بساطة

    الشفرة الموحدة "يونِكود"

    (إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي

  9. #9
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    عموما مشكور يالغلا
    وفهمت القصد ولكن ليس لدي خبره في مجال الحماية من الاختراقات
    عموما بيض الله وجهك ولاهنت
    ويسلمووووووووووووووووووووووا





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }



  10. لا يمكن الوصول الى الجلسات إلا من خلال السيرفر نفسه على عكس الكوكيز

    يعني بأختصار لو برمجت شيء بالجلسات و تم الاختراق اعلم ان السبب من موقع آخر على نفس السيرفر استغل هالموضوع و لتفادي هالشي قم بتخصيص اسماء للجلسات صعبه التخمين مثل تشفير الوقت بواسطة MD5

    و لكن الثغرات الي عندك اغلبها من GET و لا تشيل هم الكوكيز و السيشن حاليا





    __________________
    سبحان الله و بحمده .... سبحان الله العظيم

    للمراسلة

  11. #11
    عضو نشيط
    تاريخ التسجيل
    May 2006
    المشاركات
    294


    ما شاء الله المنتدى اكثر من رائع ، نسأل الله لكم التوفيق والسداد





    __________________
    سبحان الله وبحمده ، سبحان الله العظيم

  12. #12
    عضو نشيط
    تاريخ التسجيل
    Feb 2008
    المشاركات
    35


    ما شاء الله هل هذا جهد شخص واحد ؟ و كم استغرق منك ذلك ؟





    __________________
    .. MEG ..

  13. #13
    عضو سوبر نشيط
    تاريخ التسجيل
    Sep 2006
    المشاركات
    606


    هلا عيوني

    شكرا لكل من تكرم بالرد


    الاصدار الاول من النسخة كان عام 1424 am
    وهذا تطوير للنسخة وانشاء الله يستمر التحديث حتى تصبح النسخة كاملة والكامل وجه الله





    __________________
    ۞---لوشا لخدمات وتطبيقات الويب---۞

    { سُبْحَانَكَ لاَ عِلْمَ لَنَا إِلاَّ مَا عَلَّمْتَنَا إِنَّكَ أَنتَ الْعَلِيمُ الْحَكِيمُ }

  14. #14
    عضو جديد
    تاريخ التسجيل
    Jan 2005
    المشاركات
    28


    مبدع يالغالي وفقك الله

    شاهد هنا
    المنتدى العربي - AM_AR V 2.0 ›› قسم البرمجة المستخدمة في الاصدارة ›› النسخة AM_AR V 2.0 للتحميل

    على العموم قمت بعمل اضافه ولن نبخل بالمساعده






  15. #15
    عضو نشيط جدا
    تاريخ التسجيل
    Aug 2007
    المشاركات
    320


    generall :
    filter input , escape output

    by :
    htmalspecialchars
    htmlentities
    strip_tags

    mysql :
    mysql_real_escape_string
    addslashes

    numbers:
    intval


    etc ..





    __________________
    إلى اللقاء سوالف , وآسف على الإزعاج...
    moffed.com , kleeja.com/tour/ar ,phpbbarabia.com





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض