النتائج 1 إلى 8 من 8

الموضوع: حصري وداعاً لثغره xss في بيئة PHP

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Mar 2008
    المشاركات
    69

    حصري وداعاً لثغره xss في بيئة PHP



    بمناسبة حملة فاز من كان حياته إنجاز
    على الرابط التالي
    http://www.7rs.cc/show.php?id=16

    تم البداء بوضع حل لثغره xss في بيئتين وهما PHP و ASP
    بسم الله نبداء
    ---------------------------
    وداعاً لثغره xss في بيئة الـ PHP

    السلام عليكم
    اللهم لا علم لنا إلا ماعلمتنا
    ثغره xss تشكل خطر حقيقي على أكثر السكربتات بنسبة 99%
    متغير التجارب هو بإسم xss

    الحل الأول
    <?
    $xss="my site<i>www.7rs.cc</i>";
    $xss=htmlspecialchars($xss);
    echo $xss;
    ?>
    الناتج سوف يظهر الكود بنفس الشكل الذي وضعه المخترق
    وبهذا الشكل تعطل هجوم المخترق
    الحل الثاني
    $xss="my site<i>www.7rs.cc</i>";
    $xss=str_replace("<","*",$xss);
    $xss=str_replace(">","*",$xss);
    echo $xss;
    ?>
    الناتج سوف يكون
    my site*i*www.7rs.cc*/i*
    وبهذا الشكل تعطل هجوم المخترق

    الحل الثالث
    <?
    $xss="my site<i>www.7rs.cc</i>";
    $xss=strip_tags($xss);
    echo $xss;
    ?>
    والناتج سوف يكون
    my sitewww.7rs.cc

    ترقبوا حل ثغره xss في بيئة asp
    أخوكم في الله
    أبو إبراهيم

    المصدر
    http://www.7rs.cc/show.php?id=17



    -------------------
    بالنسبة للـXSS في بيئة ASP تم وضع حل له هنا
    http://www.swalif.net/softs/swalif46/softs273027/





    __________________
    مجموعة حرس الحدود - لحماية أفضل
    www.7rs.cc
    يتستعمل العضوية 3 أشخاص


  2. #2
    عضو نشيط
    تاريخ التسجيل
    Mar 2008
    المشاركات
    283


    السلام عليكم

    أخي الكريم؟ وين الحصرية في موضوعك بارك الله فيك
    لا أرى سوى دالة htmlspecialchars الموجودة بشكل افتراضي في php
    وشكرا لك ووفقك الله






  3. #3
    عضو نشيط
    تاريخ التسجيل
    Mar 2008
    المشاركات
    69


    أمامك ثلاث حلول^_~
    إذا أنت تعرفها غيرك مايعرفها
    وشكراً على الملاحظه^_^





    __________________
    مجموعة حرس الحدود - لحماية أفضل
    www.7rs.cc
    يتستعمل العضوية 3 أشخاص

  4. #4


    الف شكر لك
    بس حلول عادية
    اى مبرمج مبتدأ يعرف strip_tags وhtmlspecialchars





    __________________
    - حسابى على فيسبوك --> هنا
    - لطلبات تعريب السكربتات والقوالب & التعديلات البرمجية ---> MtRp@live.com

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Mar 2008
    المشاركات
    69


    أهلاً أخي MtRp
    بالنسبة لكلامك فصحيح بأن الأغلبيه يعرفها ... ويوجد من لايعرفها
    فالهدف من الموضوع نشر جميع الأساليب قدر المستطاع
    وشاكر لك تعليقك^_^
    وننتظر مشاركتك وإبداعك
    أخوك في الله





    __________________
    مجموعة حرس الحدود - لحماية أفضل
    www.7rs.cc
    يتستعمل العضوية 3 أشخاص

  6. #6
    عضو نشيط
    تاريخ التسجيل
    Aug 2007
    المشاركات
    65


    عالعموم مشكور وماقصرت





    __________________
    سوق الكويت

  7. #7
    عضو سوبر نشيط
    تاريخ التسجيل
    Jun 2003
    المشاركات
    789


    حلك جميل ولكن يأخذ وقت طويل اذا كان السكربت كبير، فانا أنصح بإستخدام فلتر على مستوى GLOBALS و POST ومن هناك يتم تنقيح المدخلات وتستطيع السماح لبعض المدخلات أن تحمل كودات HTML، بدل أن تقوم بتكرار الكود اكثر من 1000 مره على كل مدخل بالسكربت





    __________________
    متى استعبدتم الناس وقد ولدتهم أمهاتهم أحرار........
    -----------------------------------
    شبكة الشعر الادبيه

  8. #8
    ينتظر رسالة التوكيد
    تاريخ التسجيل
    Jan 2008
    المشاركات
    929


    كود PHP:
    <?
    function sec_var($var)
    {
                if 
    strip_tags($var) { die("the Variable $var has a bad value"); }
    }
     
    // example
    $virtual_var["pass"]=sec_var($_GET["pass"]);
    $virtual_var["user"]=sec_var($_GET["user"]);
     
    // your scripts goes here ... :)
    // END <<
    ?>






    التعديل الأخير تم بواسطة Isaac Wahb ; 30-10-2009 الساعة 05:32 AM





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض