النتائج 1 إلى 8 من 8

الموضوع: بما أن الحديث عن الثغرات , هل ,,,?

  1. #1
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283

    بما أن الحديث عن الثغرات , هل ,,,?



    السلام عليكم ورحمة الله

    صلحت سكربت upload خاص بملفات php فقط غيرها لا

    ويتعرف على ان الملف php مرتين

    الاولى عن طريق نوع الملف
    والثانية عن طريق امتداد الملف

    اذا تاكد انه ملف php يسحب الملف ويفتحة

    ويقوم بكتابته مرة ثانية في ملف بنفس الاسم لكن بمتداد txt

    بعد نجاح العملية ينقلك إلى ملف ثاني يتم فيه عرض محتوى الملف

    بين وسوم ال php و يفترض ان تكون موجودة
    < ? file$ ? >
    مع تلوين الكود
    مثال للعرض
    http://209.151.83.173/source.php?file=index
    وحبيت انزلة للاخوان لانه مفيد للاخوان المبرمجين بصورة خاصة
    لكن خفت يكون مضر وحبيت الفاس توقع في راسي اهون ان تكون في راس غيري بسببي
    ___________________
    السؤال
    هناك خطورة في عرض السكربت على الزوار والاعضاء ؟
    وهل النص البرمجي ممكن يستخدم php او cgi او اي لغة ثانية
    وهو في ملف بمتداد txt

    لم انتهي منه حتى الان لكن حبيت اخذ رايكم فيه
    هنا التجربة
    http://209.151.83.173/upload.php

    وان شاء الله اذا لم يكن فيه خطورة حطيت له حجم يقف عنده
    وايضا راح اخلية يتاكد هل الملف موجود ام لا لانه حاليا يكتب فوق الموجود واضافة اسم الملف وتاريخ رفع الملف وحجمة وانتظر اقتراحاتكم ( اذا كان مافيه خطوره )





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً


  2. #2
    عضو سوبر نشيط
    تاريخ التسجيل
    Jul 2001
    المشاركات
    617


    اخوي rafia، الفكرة ممتازة..
    ولكن اتوقع ممكن التهريب من الدالة التي استخدمتها لعرض الكود او اغلاق الدالة ان كانت highlight() او غيرها..
    واغلاق الدالة وفتح دالات جديدة لاتعلم ماذا قد تعمل بالموقع المستخدم للبرنامج مثل فتح قواعد البيانات اوفتح التل نت..
    انا ما بعرف الكود المستخدمه انت ماهو ولكن اتوقع ممكن ينعمل هذا بسهولة..
    ولو تجرب وتشوف وترد لنا خبر..





    __________________
    ------------------------------
    PHP 4 Arabs
    ------------------------------
    Hisham غير متواجد حالياً

  3. #3
    عضو نشيط
    تاريخ التسجيل
    Sep 2002
    المشاركات
    77


    السلام عليكم

    أخي الكريم،
    عليك أن تحدد المسار(ات) الذي يستطيع المستخدم الوصول إليها.
    استخدم الـ realpath للتحويل إلى مسار مطلق.
    فإن كان المسار مسموح به فاطبع الملف و إلا فلا تطبعه.

    بس أنك تسمح للمستخدمين بعمل Upload لملفات PHP فهذا طبعا خطر جداً و لا أعتقد بإمكانية حمايته كلياً .

    أفضل حماية من ذلك
    احفظ السكريبتات في قاعدة بيانات بذلك تكون حميت سيرفرك...





    rocker غير متواجد حالياً

  4. #4
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    السلام عليكم
    مشكور يا اخوان والسكربت خلص الان وبينزل احتمال اليوم

    اولا المسار واحد لا يمكن يقراء ملف من مسا غيره لو تحط مجلد upload داخل سبعين مجلد بنفس الاسم ما يقراء إلا من المحدد

    خلاف لذلك الملفات تحفظ بمتداد txt

    ايضا الان اضفة خاصية جديدة وهي تغيير اسم الملف اضافة كلمة عليه لا تظهر عند صاحب الملف في الرابط مثال
    رفيع_download

    هذا ملف قبل انزلة اسمة download وداخل السيرفر تغير

    واستعراضة بهذا الاسلوب
    upload.php?action=source&file=download

    وفي الاصدارات القادمة بحط كلمة مرور هو يصلح لمجموعة يتناقشون في مشروع سكربت .
    جرب التحميل

    http://www.rafiaphp.com/upload/upload.php

    وهنا عرض احد الملفات للمجلة
    http://www.rafiaphp.com/upload/uploa...urce&file=news

    واليوم بذن الله ارتبه ونزلة





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  5. #5
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    سؤال يا أخوان هل فيه سكربت يشبه له ؟

    لاني صلحته على اساس لا يوجد شبيه ولكن واحد من الاخوان حطمني لكن ما اثبت





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  6. #6
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    ونظر ملف منزل من احد الزوار

    http://209.151.83.173/source.php?file=shell

    shell

    اكيد يقصد أختبار السكربت





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً

  7. #7
    عضو نشيط
    تاريخ التسجيل
    Sep 2002
    المشاركات
    77


    بس احذر و احذر و احذر من ثغرات الـ UPLOAD .

    أتمنى أن تقرأ الموضوع الموجود بالـ PHP manual الذي يشرح كيف تتخطى ثغرات كهذه ...

    بالتوفيق.





    rocker غير متواجد حالياً

  8. #8
    عضو نشيط
    تاريخ التسجيل
    Apr 2003
    المشاركات
    283


    تفضلوا حملوه وجربو

    http://www.swalif.net/softs/showthre...threadid=46168

    اي مشكلة في السركبت يمكن تعديلها دلوني عليها
    من جهتي انتها





    __________________
    مجموعة بي اتش بي العربية www.php4arab.org
    البوابة العربية www.arabportal.net
    rafia غير متواجد حالياً





ضوابط المشاركة

  • لا تستطيع إضافة مواضيع جديدة
  • لا تستطيع الرد على المواضيع
  • لا تستطيع إرفاق ملفات
  • لا تستطيع تعديل مشاركاتك
  •  

أضف موقعك هنا| اخبار السيارات | حراج | شقق للايجار في الكويت | بيوت للبيع في الكويت | دليل الكويت العقاري | مقروء | شركة كشف تسربات المياه | شركة عزل اسطح بالرياض | عزل فوم بالرياض| عزل اسطح بالرياض | كشف تسربات المياة بالرياض | شركة عزل اسطح بالرياض