التغطية المصورة ليوم سوالف: الجزء الأول، الجزء الأخير
الفائزون في المسابقة الأصغر لسوالف كاست

 

العودة   سوالف سوفت > قسم تطوير المنتديات > إصلاح وصيانة المنتديات
المدوّنات البحث مشاركات اليوم اجعل كافة المشاركات مقروءة

رد  
 
LinkBack أدوات الموضوع
عضو فعال
تاريخ التسجيل: Jun 2004-
#1 (permalink)  
طريقة سد ثغرات اختراق المنتديات وحمايتها (الجيل الثالث)


كافه الطرق لحمايه منتداك من الاختراق للجيل الثالث vb3
بسم الله الرحمن الرحيم نبداء

1-
افتح ملف config.php
الموجود تحت مجلدinclude
قم بتعديل اسماء المجلدات كالتالى

$admincpdir = 'admincp';
(قم بتغير اسم المجلد)
$modcpdir = 'modcp';
(قم بتغير اسم المجلد)

قم بتغيير اسم مجلد admincp للاسم الذى كتبته بملف الكونفيج
الان ارفع ملف الكونفيج
انشىء مجلد جديد وسمه admincpوكذالك انشئ مجلد جديد اخر باسم modcp

للحمايه اكثر لمجلد الادمين
إذا كانت لوحة تحكم المشرف العام مفتوحه
للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
عن طريق htaccess .
اذهب الى لوحة تحكم الموقع السي بانال واضغط على ايقونه
password protect directoriesبعدها سيظهر لك مجلدات موقعك حدد مجلد المنتدى
اضغط على مجلد المنتدى
ستفتح لك صفحه اخرى اختر المجلد المطلوب حمايته وهو مجلد المنتدى الذي غيرت اسمه انفا اضغط عليه ستفتح صفحة جديدة
ضع علامة صح في مربع القفل المغلق ومن ثم اضغط على save
ارجع لنفس الصفحة بالضغط على زر back
الان نقوم بوضع اسم مستخدم وباسورد لحماية مجلد الادمين الجديد
افعل ذالك واحفظ شغلك
وكرر العمليه مع المجلد القديم الفارغ admincp , modcp

وبهذا انتهينا من حماية مجلد الادمين ومجلد دخول المشرفين




2-ثغره الهتمل
بالنسبه للتواقيع
خيارات المنتدى
خيارات هوية العضو
السماح بأكواد الـ HTML في التواقيع
لا

3-خيارات المنتدى
خيارات الرسائل الخاصة
السماح بأكواد الـ HTML في الرسائل الخاصة
لا

4- خيارات المنتدى
خيارات ملاحظات العضو
السماح بـ HTML في ملاحظات الأعضاء
لا


5-حل ثغره شريط المواضيع
افتح ملف last10.php
وببعض الهاكات الاخرى ملف ttlast.php
ابحث عن

$fsel
$ftitle
فقط قم بحذفهم من الملف
وارفعه لمجلد منتداك


6- ثغرة ملف التعليمات faq.php
وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
أي دليل داخل السرفر تقع ملفات المنتدى

طريقة سد الثغرة
فتح ملف faq.php وهو موجود في مجلد الــ vb وقم بالبحث عن الأسطر التاليه :

كود PHP:
// initialize some template bits 
$faqbits ''
$faqlinks ''
أضف بعدها مباشرة

كود PHP:
$navbits[''] =$vbphrase['faq']; 
احفظ الملف وارفعه لمجلد منتداك



7- ثغرة ملف editpost.php وهو موجود في مجلد الــ vb

هي ثغره من نوع CrossSite Scripting وهي ثغره عن طريقها يتم سرقة الكوكيز
المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بالكوكيز المسروقه
ولكن لا يستطيع التعديل في بيانات الشخص المسروق الكوكيز منه سواءاً بريده
الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث

طريقة سد الثغرة

قم بفتح ملف editpost.php وابحث عن السطر التالي :

كود PHP:
$edit['title'] = trim($_POST['title']); 
استبدله بهذا السطر

كود PHP:
$edit['title'] = trim(xss_clean($_POST['title'])); 
احفظ الملف وارفعه لمجلد منتداك


8- ثغرة ملف authorize.php
وهي ثغره من نوع SQL Injection

هو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal وهو ليس لازم لعمل المنتدى فلو تم حذفه يكون أفضل


وبالنسبة لثغرة الرسائل الخاصة هنا الموضوع
http://www.swalif.net/softs/showthread.php?t=111332

وبالتوفيق
بوصالح جرافيكس






__________________
+======================+
شبكة تصميم لتطوير المواقع
www.tsmim.com
استضافة احجز شركة سعودية
www.ahjez.com
نماذج تصاميمنا المدفوعة
http://www.deernt.com/piadpages.htm
+======================+
Abosaleh_2003 غير متواجد حالياً   قديم 07-04-2005, 12:51 AM
رد مع اقتباس
عضو فعال
تاريخ التسجيل: Dec 2004-
#2 (permalink)  

مشكووووووووووووووووووور خوي ابو صالح
ماقصرت والله






__________________
لمراسلتي إضغط هنا
php4arabs@hotmail.co.uk
00967712857625
yemen-1-host غير متواجد حالياً   قديم 07-04-2005, 01:19 AM
رد مع اقتباس
عضو فعال جدا
تاريخ التسجيل: Feb 2005-
#3 (permalink)  

أخي الكريم أبو صالح
انا عملت من الخطة الـ 6 والـ 7
علماً بأن نسختي هي vb3.0.6
يعني مافي شئ بايحدث
وانت أخي الكريم أبو صالح لم تحدد لي السنخ تستخدم هذا التراقيع
طيب وفي سؤال أخي :-
الطريقة الـ 8 يعني لو خليت الملف مكانه في مجلد المنتدى ايش الي يكون الخطر منه فأرجو ان تجيب على
وانا بأنتظارك أخي

وخاصل التحية






البـ أحمد ـرنس غير متواجد حالياً   قديم 07-04-2005, 12:01 PM
رد مع اقتباس
عضو جديد
تاريخ التسجيل: Mar 2005-
#4 (permalink)  

مشكووووووور

بس اللي سمعت ان اكو ثغرة في newreply ؟؟






SiKiDiM غير متواجد حالياً   قديم 07-04-2005, 12:05 PM
رد مع اقتباس
عضو سوبر نشيط
تاريخ التسجيل: Jun 2005-
#5 (permalink)  

بارك الله فيك اخى الفاضل تقبل تحياتى






__________________

GoThebest
أذهب للأفضل >>> قريباً

http://www.gothebest.net

Email : Sales@SolQin.com
tntawyhost غير متواجد حالياً   قديم 03-07-2005, 07:12 PM
رد مع اقتباس
عضو فعال
تاريخ التسجيل: May 2002-
#6 (permalink)  

شكرا اخوي وانا عملت بالي نصحتنا اياه

والسموحه






__________________
أطلب تصميمك من هنا
fujeyes.com [at] hotmail.com

شبكة عيون الفجيرة
http://www.fujeyes.com

شبكة جمهور الفارس الفجراوي
http://www.fajrawy.com
Emichat.Com غير متواجد حالياً   قديم 02-08-2005, 05:27 AM
رد مع اقتباس
عضو فعال
تاريخ التسجيل: Jun 2004-
#7 (permalink)  

بالتوفيق اخواني الكرام






__________________
+======================+
شبكة تصميم لتطوير المواقع
www.tsmim.com
استضافة احجز شركة سعودية
www.ahjez.com
نماذج تصاميمنا المدفوعة
http://www.deernt.com/piadpages.htm
+======================+
Abosaleh_2003 غير متواجد حالياً   قديم 02-08-2005, 03:59 PM
رد مع اقتباس
واحد من الناس
تاريخ التسجيل: Jun 2005-
#8 (permalink)  

شكرا اخوي






ahmed-samara غير متواجد حالياً   قديم 02-08-2005, 04:38 PM
رد مع اقتباس
عضو جديد
تاريخ التسجيل: Aug 2007-
#9 (permalink)  

مشكووووووووووووووووووور خوي ابو صالح
ماقصرت والله






__________________
http://www.wes3m.net/wes3m.gif
افتتاح شبكة الوسام التطويرية
www.wes3m.net/vb
نرحب بإنضامكم
شبكة الوسام غير متواجد حالياً   قديم 03-10-2007, 07:07 PM
رد مع اقتباس
عضو جديد
تاريخ التسجيل: May 2007-
#10 (permalink)  

يا خوي شبكة وسام رفعت موضوع له سنتين بارك الله فيك يا ليت سوالف تغلق المواضيع القديمة أفضل






بواحمد غير متواجد حالياً   قديم 03-10-2007, 10:28 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: Sep 2006-
#11 (permalink)  

سلمت يمناك يا الذيب ...






__________________
أصبر لكل مُصِيبةٍ وتجلًّدِ .. واعلم بأن الدهر غير مُخَلَّدِ
عبدالله الحصان غير متواجد حالياً   قديم 05-10-2007, 11:39 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: Aug 2007-
#12 (permalink)  

عمل جميل ...

لكن هذا على ما اعتقد يخص بعض نسخ ال 3.5
جزاك الله كل خير






محمد أيوب غير متواجد حالياً   قديم 10-10-2007, 10:59 PM
رد مع اقتباس
رد


 

أدوات الموضوع

تعليمات المشاركة
لا تستطيع كتابة مواضيع
لا تستطيع كتابة ردود
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة



الساعة الآن: 03:50 AM بتوقيت المملكة العربية السعودية