تغطية مباشرة لأحداث منتدى الإعلام الجديد المقام بمدينة أبوظبي
هل تقترح تمديد مسابقة سوالف كاست؟

 

العودة   سوالف سوفت > قسم تطوير وبرمجة المواقع للمتقدمين > PHP
المدوّنات البحث مشاركات اليوم اجعل كافة المشاركات مقروءة

رد  
 
LinkBack أدوات الموضوع
عضو نشيط
تاريخ التسجيل: Jan 2005-
#1 (permalink)  
ثغرات فورم ارسال البريد ؟ ممكن مساعدة ؟


السلام عليكم

لقيت بعض الرسائل في بريدي مرسلة من فورم البريد في موقعي


ما هي هذه الثغرات ؟ و ما خطورتها ؟ و كيف يتم استغلالها و الحماية منها ؟

ارجو مساعدتي بقدر المستطاع

سلام


كود:
</textarea><script>alert(\'wvs-xss-magic-string-365965338\');</script>

<script>var wvs_xss_test_variable=765980144;alert

(wvs_xss_test_variable);</script> 


 <script>var wvs_xss_test_variable=715990667;alert

(wvs_xss_test_variable);</script>

Name : some_url
Set-Cookie:this_header=was_injected_by_wvs 


/some_inexistent_file_with_long_name






فلكلور غير متواجد حالياً   قديم 30-06-2006, 02:54 PM
رد مع اقتباس
عضو سوبر نشيط
تاريخ التسجيل: Feb 2003-
#2 (permalink)  

واضح انه يحاول اكتشاف ثغره من نوع XSS و اعتقد انه لم يفلح , حاول توفير الشيفره المصدر حتى يتمكن الاخوان من مساعدتك .






__________________
http://www.el7zn.com : مدونتي :)
MySmartBB : نظره واثقه نحو المستقبل

You can say FireFox is also a virus that spread around the world, deleting IE
but we all agree it's a good virus.
MaaSTaaR غير متواجد حالياً   قديم 30-06-2006, 05:41 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: Jan 2005-
#3 (permalink)  

كود:
     $msg = "Name : $email_name \n Email : $email_email \n Message : \n ----------------------- \n $email_msg  \n ----------------------- \n" ;



                      $from = "$email_name <$email_email>" ;


    $mailHeader  = 'From: '.$from.' '."\r\n";
    $mailHeader .= "Reply-To: $email_email\r\n";
    $mailHeader .= "X-EWESITE: Allomani\r\n";
    $mailHeader .= "X-Mailer: PHP/".phpversion()."\r\n";
    $mailHeader .= "X-Sender-IP: {$_SERVER['REMOTE_ADDR']}\r\n";


    $mailParams = "-f$email_email";
    $mailResult = mail($email,"Allomani Contact System",$msg,$mailHeader,$mailParams);






فلكلور غير متواجد حالياً   قديم 30-06-2006, 06:58 PM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#4 (permalink)  

الموضوع خطير يالغالي و شيء جيد انك تتابع موقعك من جميع النواحي و خاصة البريد
شاهد هذا الموضوع المتجاهل

http://www.swalif.net/softs/showthread.php?t=160902

وحل مؤقت اعمل التالي :

غير المتغير
كود PHP:
$msg 
الى مثلا

كود PHP:
 $massssgokok 
واعمل ذلك مع جميع المتغيرات الاخرى

كود PHP:
$email_email 

$email_msg

$mailHeader 
الخ ...






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 01-07-2006, 06:52 AM
رد مع اقتباس
عضو سوبر نشيط
تاريخ التسجيل: Feb 2003-
#5 (permalink)  

السلام عليكم ...

ارى من الافضل ان تمرر المتغيرات على الداله htmlspecialchars






__________________
http://www.el7zn.com : مدونتي :)
MySmartBB : نظره واثقه نحو المستقبل

You can say FireFox is also a virus that spread around the world, deleting IE
but we all agree it's a good virus.
MaaSTaaR غير متواجد حالياً   قديم 01-07-2006, 10:18 AM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#6 (permalink)  

ما هي فائدة الداله

كود PHP:
 htmlspecialchars 
اخي MaaSTaaR في هذه الحالة .






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 01-07-2006, 08:32 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: May 2006-
#7 (permalink)  

htmlspecialchars

تقوم هذه الدالة بإقاف عمل كود الـHTML عن طريق تحويل الـعلامات الخاصة مثل (<>") إلى كود ASCII






__________________
http://www.a21a.com

دليل رابط 3 Search Engine Optimization

الجوال
00970599826329
وليد
php&mysql غير متواجد حالياً   قديم 02-07-2006, 11:10 AM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#8 (permalink)  

مشكور اخوي عارف عمل الدالة بس ابي اعرف وش فائدة استخدامها هنا !!!!






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 02-07-2006, 07:31 PM
رد مع اقتباس
عضو سوبر نشيط
تاريخ التسجيل: Feb 2003-
#9 (permalink)  

للاحتياط فقط حتى نمنع شيفرات الـ HTML لانه قد يجد منفذ يطبّق ثغرات من نوع XSS في الفورم البريدي .






__________________
http://www.el7zn.com : مدونتي :)
MySmartBB : نظره واثقه نحو المستقبل

You can say FireFox is also a virus that spread around the world, deleting IE
but we all agree it's a good virus.
MaaSTaaR غير متواجد حالياً   قديم 02-07-2006, 10:37 PM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#10 (permalink)  

اخوي تمرير htmlspecialchars يكون فقط في محتوى الرسالة و لا يؤدي اي نفع في استغلال الفورم .

بدر العنزي






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 03-07-2006, 12:24 PM
رد مع اقتباس
عضو سوبر نشيط
تاريخ التسجيل: Feb 2003-
#11 (permalink)  

في الحقيقه كما ذكرت لك للاحتياط لانه قد يحتوي الفورم على اي منفذ يمكن ان يستغله, , كما تعلم الـ XSS يتم استغلالها إما عن طريق الحقن في ترميزات (X)HTML او من خلال استخدام الجافا سكربت في المعلومات التي يتم عرضها في الموقع مباشره.






__________________
http://www.el7zn.com : مدونتي :)
MySmartBB : نظره واثقه نحو المستقبل

You can say FireFox is also a virus that spread around the world, deleting IE
but we all agree it's a good virus.
MaaSTaaR غير متواجد حالياً   قديم 03-07-2006, 08:33 PM
رد مع اقتباس
عضو فعال
تاريخ التسجيل: Aug 2005-
#12 (permalink)  

أخ MaaSTaaR بارك الله بجهودك وبجهود جميع الإخوان ، أنا أوافقك الرأي .. يفضل تمريرها إلى دالة htmlspecialchars لتفادي تلك المشاكل ، فلن يتم تنفيذ تلك الثغرات بهذه الطريقة .. وشكراً جميعاً






__________________
أحمد أبو النصر
Junior php Developer
+20166196074
أحمد أبو النصر غير متواجد حالياً   قديم 03-07-2006, 11:07 PM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#13 (permalink)  

الغالي sBForum حياك الله كيف حالك اخوي من زمان ابحث عن ردودك .

الاستاذ MaaSTaaR جزاك الله خير .






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 04-07-2006, 07:51 AM
رد مع اقتباس
عضو فعال
تاريخ التسجيل: Aug 2005-
#14 (permalink)  

jadweb.com شكراً لك ، كنت منقطع عن الكتابة هنا بعضويتي بسبب توقفها عند تغيير بريدي هنا واستخدامي مزود بريد جواب ، فلم تكن رسالة التفعيل تصلني، لكن عندما استخدمت GMail بعد قبوله لاستضافة البريد لدي نجح الأمر ولله الحمد ..

ملاحظة: كنت أضع الردود من عضوية صديق لي ( موقع روش ) جزاه الله خيراً ...

وفي النهاية ، أرغب أن أتحدث معك إذا سمحت: Af_samhouri@hotmail.com << ماسنجر

تحياتي، sBForum






__________________
أحمد أبو النصر
Junior php Developer
+20166196074
أحمد أبو النصر غير متواجد حالياً   قديم 04-07-2006, 12:51 PM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Jun 2003-
#15 (permalink)  

تم الاضافة






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com غير متواجد حالياً   قديم 18-07-2006, 02:05 AM
رد مع اقتباس
رد


 

أدوات الموضوع

تعليمات المشاركة
لا تستطيع كتابة مواضيع
لا تستطيع كتابة ردود
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة



الساعة الآن: 08:28 AM بتوقيت المملكة العربية السعودية