النتائج 1 إلى 7 من 7

الموضوع: الى اى مدى يمكن استغلال هذا الكود

  1. #1
    عضو فعال
    تاريخ التسجيل
    Feb 2008
    المشاركات
    1,759

    الى اى مدى يمكن استغلال هذا الكود



    بسم الله الرحمن الرحيم
    اولى موضوعاتى بعد غيبة خلال شهر رمضان الكريم
    وان شاء الله يكون عيدكم مبارك

    لقد تصفحت احد المواقع التى تستخدم لغة php فى تكوينها وظهر لى هذا الكود على الصفحة

    كود PHP:
    QUERY ERRORDuplicate entry '5000' for key 1
    Query was INSERT INTO userstats VALUES
    (50001010101010 
    وكان الرابط على هذا الشكل

    www.sitename.com/validate.php?case=validate&code=ZiOWY8i7AM6cm6zAdoOLp2hg9gu43J

    وكانت عبارة عن تفعيل عضوية باحد المواقع

    هل تعتبر ثغرة وكيف يمكن استغلالها
    اسأل من باب تعلم كيفية عدم الوقوع فيها وليس من اجل عمليات الاختراق

    دمتم بود





    __________________
    FaceBook Application Developer
    تعلم برمجة سكريبت جلب المحتوى خطوة بخطوة
    مشروعى داخل معرض الاتصالات
    لمراسلتي إضغط هنا
    سبحان الله وبحمده سبحان الله العظيم


  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    May 2007
    المشاركات
    731


    من الخطأ عرض الأمر المسبب للخطأ للزائر لأن الهاكر بيستفيد من هالمعلومة ويعرف تركيبة قاعدة البيانات, ولو حاول يخترق ويبي يتأكد من الحماية بيكون سهل عليه لأن الكود اللي بيكتبه بيظهر أمامه في المتصفح.
    عرض أمر SQL مفيد اذا كنت تبي تسوي Debugging للكود ولو كان عندك كلاس خاص للتعامل مع قاعدة البيانات تقدر تخصص متغير للتبع الأخطاء وتضيف هالشي كخاصية استثنائية تفيدك كمبرمج في تتبع الخطأ





    __________________
    Saudi Wanderer
    My Blog : SWanderer

  3. #3


    ليس ثغرة
    تعليمة سكول لعمل ادخال لبيان ولكن رقم ال id كان مدخل من قبل
    المفروض انها لا تحدث مع جدول رقم ال id فيه اوتو انكريمنت
    لكن يبدوا انهم يدخلوا في التعليمة الرقم بنفسهم وهذا خطأ





    __________________
    السيف أصدق أنباء من الكتب

  4. #4
    عضو شرف
    تاريخ التسجيل
    Apr 2002
    المشاركات
    1,379


    أعتقد أنك طلبت الرابط مرتين , وهذا يعنى ان البرنامج لم يتوقع ان تطلب الرابط أكثر من مره ... يعتبر عيب برمجي واضح.





    __________________
    ضيف الله العتيبي مبرمج حر و مهندس معتمد من زيند (ZCE)
    الاتصال: daif@daif.net او جوال: 0556639884
    الخدمات: تقديم استشارات برمجيه, تطوير بوابات/خدمات إلكترونيه للقطاع العام او الخاص .

  5. #5
    عضو فعال
    تاريخ التسجيل
    Feb 2008
    المشاركات
    1,759


    لم افعل ذلك ولكنى ضغط على رابط تفعيل ,, فلربما تم التفعيل بالفعل ثم ارسال الرابط لى
    واتساءل ان كان بالامكان استغلاله فى السكول انجنكشن





    __________________
    FaceBook Application Developer
    تعلم برمجة سكريبت جلب المحتوى خطوة بخطوة
    مشروعى داخل معرض الاتصالات
    لمراسلتي إضغط هنا
    سبحان الله وبحمده سبحان الله العظيم

  6. #6


    لا يمكن استغلاله كحقن لقواعد البيانات لان احتمال كبير يكون مامن المدخل ولكن

    قد يستخدمه الهاكر لمعرفة اسم الجداول ومن ثم استخدامه فمن باب الاحتياط او امان اكثر

    عدم عرض اخطاء الكويري علنا





    __________________
    Contact Me

  7. #7


    كل ما يمكنك معرفته او الإستفادة منه ان لديه جدول اسمه userstats
    فقط





    __________________
    السيف أصدق أنباء من الكتب





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض