من الموقع: STC تطلق خدمةالتلفزيون التفاعلي المطور (انفجن) وتتيحها خلال شهر رمضان المبارك

 

العودة   سوالف سوفت > سوالف برمجة المواقع وتطويرها > الويب والويب 2.0 والتجارة الالكترونية
التسجيل المدوّنات البحث مشاركات اليوم جعل الأقسام مقروءة

الرد على الموضوع
 
LinkBack أدوات الموضوع
عضو فعال
#1  
الحل الصحيح للمجلدات المصرحه بـ 777

السلام عليكم ورحمة الله وبركاته

أخواني الأعضاء في سوالف سوفت
لاحظت أن الأغلبيه يستخدم سكربتات لرفع الملفات في موقعه وهذه السكربتات كثيره منها ماهو أمن ومنها ماهو غير أمن ، وهذه السكربتات تشترط منك ياصاحب الموقع أن تقوم بعمل تصريح 777 او تصريح 707 لمجلد معين وهذه التصاريح تسمح لزوار موقعك بالكتابه في المجلد الذي قمت أنت بتصريحه.
الخطوره هنا من ملفات الـ php لأنها تحتوي على تعليمات برمجيه يتم تنفيذها داخل خادم الموقع .
فلو قام أحد الأطفال المخترقين من رفع ملف php إلى الخادم بأي ثغرة كانت فسوف يبحث عن المجلدات ذات تصريح 777 أو 707 لأن صلاحياته صلاحيات زائر وحين يجد هذه المجلدات فسوف يستخدمها كمعسكر لملفاته وسكربتاته مثل : PHPShell ، MySQLInterface ............. الخ بعدها سيصل إلى ملفات موقعك وبعدها أنت تعلم ماذا سيفعل

إذن ما الحل الصحيح لهذه المجلدات !؟!؟

الحل طبعاً بتعطيل تنفيذ الـ php داخل هذه المجلدات عن طريق تعليمه تضيفها في ملف الـ .htaccess وهي :
كود PHP:
php_flag engine off 
بعدها تقوم برفع ملف الـ .htaccess الى كل المجلدات ذات تصريح 777 .

وللتجربه قم برفع اي سكربت php للمجلدات ذات التصاريح 777 والتي تحتوي على الـ htaccess وقم بالدخول على هذا السكربت وشاهد النتيجه .
سوف تجد أن السكربت لم يقم الخادم بتنفيذه

ملف .htaccess مرفق






الملفات المرفقة
نوع الملف: txt htaccess.txt‏ (19 بايت, 1127 مشاهدة)
العندليب is offline   قديم 22-11-2005, 04:16 PM
الرد مع إقتباس
Banned
#2  

جارى التجربه وباذن الله تكون النتيجه فعاله
شكرا لك يا عندليب على عطائك المستمر






pop4wali is offline   قديم 22-11-2005, 04:33 PM
الرد مع إقتباس
مشرف
#3  

جزاك الله كل خير يالعندليب .. تم إرسال نسخة الى قسم تطوير المواقع لاهمية الموضوع و لانه يهم اصحاب المواقع ايضاً ...






__________________
الحالة في سوالف : غير نشط


لاَ اِلَهَ اِلاَّ اَنْتَ سُبْحَانَكَ اِنِّي كُنْتُ مِنَ الظَّالِمِينَ

الألفاظ هي الثياب التي ترتديها أفكارنا، لذا ..يجب ألا تظهر أفكارنا في ثياب رثة بالية
محمود المسعودي is offline   قديم 22-11-2005, 04:57 PM
الرد مع إقتباس
عضو فعال جدا
#4  

تسلم اخوي عندليب فكرتك رائعة
ولكن هناك ملفات شيل تعمل تحت CGI مب php فكيف نحلها






الغريم دوت كوم is offline   قديم 22-11-2005, 05:04 PM
الرد مع إقتباس
عضو سوبر نشيط
#5  

وعليكم السلام ورحمة الله وبركاته

شكرا لك أخي العندليب على هذه الطريقة






__________________
( رابط ) خطوة بخطوة - درس عمل تطبيق لرفع الملفات - php  


( رابط ) [شرح مصور] عمل موقع خطوة بخطوة من الصفر 
الرجل الخارق is offline   قديم 22-11-2005, 05:11 PM
الرد مع إقتباس
مشرف خدمات البيع والشراء والإعلانات التجارية
#6  

العندليب جزاك الله

ما نضيف كذلك التالي لزيادة الامان ام ان الكود اللي وضعته يكفي؟

RemoveType .php .php3 .phtml .pl .cgi.html.htm.asp.aspx

شكرا لك






__________________
......................
ابوناصر

My NicName : RED_LINE
محمد الهاجري is offline   قديم 22-11-2005, 05:12 PM
الرد مع إقتباس
عضو سوبر نشيط
#7  
يعطيك العافيه عندليب

موضوع فعلا يفيد الجميع

يعطيك العافيه يالغلا






__________________
اللهم أرحم والدي وأغفر له وأدخله الجنة من أوسع أبوبها يارب

my Email : romntic (@) gmail.com

( رابط ) أرا الخدمات التقنية 
الرومانتك is offline   قديم 22-11-2005, 05:19 PM
الرد مع إقتباس
عضو فعال
#8  

جزاك الله خير






__________________
سبحان الله وبحمده سبحان الله العظيم

( رابط ) منتديات ترنيمة 
alsahernet is offline   قديم 22-11-2005, 05:49 PM
الرد مع إقتباس
عضو فعال
#9  

العفو يا أخواني وان شاء الله فيه الفايده

الأخ الغريم دوت كوم
الـ cgi يعمل فقط في مجلد cgi-bin فقط إلا إذا كان المستضيف قام بوضع إعدادات الـ cgi بشكل اخر فهذا كلام ثاني


الأخ RED_LINE
كل الطرق تؤدي الى روما






العندليب is offline   قديم 22-11-2005, 05:54 PM
الرد مع إقتباس
عضو نشيط جدا
#10  

شكرا لك


وفقك الله






زاهي الشوق is offline   قديم 22-11-2005, 06:32 PM
الرد مع إقتباس
صاحب موقع مهارات سوفت
#11  

جزاك الله خير أخي الكريم "العندليب" ..
والف الف شكر لك ..




وخالص المودة ،،






__________________
██████████
██████████
██████████


( رابط مهارات سوفت 
مهارات سوفت للبرامج وتطوير المواقع والمنتديات والتبادل التجاري.


للتواصل ..
0046762265181

باب الحارة .. للبيع ..!!
مُجَاهِد is offline   قديم 22-11-2005, 10:49 PM
الرد مع إقتباس
عضو فعال
#12  

تسلم والله يالعنديلب والله أنك ما تقصر

تحياتي ..






__________________
..:: متـ_ـ_ـ_ـ_ـ_ـ_ـابـ_ـ_ـ_ـ_ـ_ــع ::..

http://mkn.arabform.com
متابع is offline   قديم 22-11-2005, 11:55 PM
الرد مع إقتباس
عضو فعال
#13  

سملت يا الذيب






__________________
( رابط ) UQUNI.COM 

منتديات طلاب و طالبات جامعة أم القرى
صقور العز is offline   قديم 23-11-2005, 12:20 AM
الرد مع إقتباس
عضو فعال
#14  

شكرا لك اخي العندليب

ولكن اظن انه يوجد فرق بين الدالة التي وضعتها
وبين هذه
RemoveType .php .php3 .phtml .pl .cgi.html.htm.asp.aspx

لأن الثانيه تقوم بتعطيل ملفات البيرل والسي جي اي وغيرها
والتي ذكرتها اعتقد انها خاصه بتعطيل ال php فقط


وجهة نظر فقط ،،،
وقد اكون مخطي

بإنتظارك يابطل






__________________
سبحان الله وبحمده ،، سبحان الله العظيم
تذكر هذه الآيه قبل ان تشارك( مَا يَلْفِظُ مِن قَوْلٍ إِلَّا لَدَيْهِ رَقِيبٌ عَتِيدٌ)
طير شلوى is offline   قديم 23-11-2005, 02:48 AM
الرد مع إقتباس
عضو سوبر نشيط
#15  

الله ينصرك على من يعاديك
وجزاك الله خير وبارك الله في اهلك ومالك وذريتك






فهد 2000 is offline   قديم 23-11-2005, 04:52 AM
الرد مع إقتباس
عضو سوبر نشيط
#16  

ينفع كذا
RemoveType .php .php3 .phtml .exe .rar .zip .pl .cgi.html.htm.asp.aspx






فهد 2000 is offline   قديم 28-11-2005, 02:21 PM
الرد مع إقتباس
عضو فعال جدا
#17  

مشكور اخوي موضوع هادف جدا جزاك الله خير .






__________________
htaccess بكل بساطة

الشفرة الموحدة "يونِكود"

(إن من مفاسد هذه الحضارة أنها تسمي الاحتيال ذكاءً، والانحلال حرية، و"الرذيلة فناً" والاستغلال معونة) - مصطفى السباعي
jadweb.com is offline   قديم 04-12-2005, 12:37 AM
الرد مع إقتباس
عضو نشيط
#18  

مشكور اخوي


لمعلوماتك المفيدة






(محمد) is offline   قديم 03-02-2006, 03:11 AM
الرد مع إقتباس
عضو سوبر نشيط
#19  

وهل اضافة هذا الملف بهذا الامر ممكن يؤثر على عمل الملفات الموجودة داخل السكريبت ؟؟
واذا كان ملف وليس مجلد يحمل تصريح ال 777 فهل هناك خطورة منه او طريقة لحمايته






__________________
اللهم لك الحمد و لك الشكر كما ينبغى لجلال وجهك وعظيم سلطانك
اللهم أحسن خاتمتنا
اللهم توفنى فى أشرف الزمان والمكان ..
( رابط ) المصحف المُعلم  مجاناً جاهز للتحميل الآن !
ahdaf.net is offline   قديم 30-03-2006, 08:37 PM
الرد مع إقتباس
Banned
#20  

بجد موضع مفيد






LoVe KiNg is offline   قديم 31-03-2006, 02:23 AM
الرد مع إقتباس
عضو نشيط
#21  

كود PHP:
RemoveType .php .php3 .phtml .exe .rar .zip .pl .cgi.html.htm.asp.aspx
php_flag engine off 
لو.اسوي.الملف.كذا.صحيح؟؟







hagryyy is offline   قديم 31-05-2006, 02:30 AM
الرد مع إقتباس
عضو جديد
#22  

بارك الله فيكم يا اخواني
موضوع مهم جدا
والى الامام
واعتقد انه هذا الكود
RemoveType .php .php3 .phtml .exe .rar .zip .pl .cgi.html.htm.asp.aspx
يكفي للغرض






ismailkriam is offline   قديم 31-05-2006, 03:06 PM
الرد مع إقتباس
عضو نشيط
#23  

جزاك الله خير استفدت من الموضوع






__________________
المروه.نت تقديم خدمات تقنية المعلومات و التجارة الالكترونية
( رابط ) www.almarwa.net.sa 
al-marwa is offline   قديم 31-05-2006, 04:15 PM
الرد مع إقتباس
عضو فعال
#24  

الف شكر العندليب


يعطيك ربي العافية

وهالطريقة انا مستخدمها وبالفعل تؤدي الغرض


RemoveType .php .php3 .phtml .exe .rar .zip .pl .cgi.html.htm.asp.aspx
php_flag engine off





دمت بخير






__________________
كل مالا يعطى يضيع
الإمبراطور وحيد is offline   قديم 31-05-2006, 04:34 PM
الرد مع إقتباس
عضو فعال
#25  

العفو يا أخواني
وبالنسبه للي يستخدم هذا السطر فقط
كود HTML:
RemoveType .php .php3 .phtml .exe .rar .zip .pl .cgi.html.htm.asp.aspx
فسوف يلغي عرض الملفات ذات الامتدادات الموضوعه في مجلد مفتوح ولكن لن تتعطل الـ php الا اذا كتبت
كود HTML:
php_flag engine off
يعني لو ما كتبت السطر الأخير من الممكن رفع شل في هذا المجلد وتنفيذه.






العندليب is offline   قديم 31-05-2006, 05:02 PM
الرد مع إقتباس
الرد على الموضوع


 

أدوات الموضوع

قوانين المشاركات
لا يمكنك كتابة مواضيع جديدة
يمكنك إضافة ردود
لا يمكنك إرسال مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML غير متاح
Trackbacks are متاح
Pingbacks are متاح
Refbacks are متاح



جميع الأوقات بتوقيت غرينتش +3. الوقت الآن هو 03:33 PM.