شوّيت: شبكة كرة قدم اجتماعية




العودة   سوالف سوفت > سوالف الشبكات والاستضافة وما يتعلق بهما > سوالف الاستضافة
التسجيل المدوّنات البحث مشاركات اليوم جعل الأقسام مقروءة

الوسوم:

الرد على الموضوع
 
LinkBack أدوات الموضوع
عضو سوبر نشيط
#1  
تلميحات حول ثغرة الـphp

السلام عليكم
كنت سأضع ردي في هذه المشاركة
http://www.swalif.net/softs/showthread.php?t=158773
ولكن رايت ان أجعلها في موضوع مستقل للأهمية بعض النقاط التي سأوردها.

1- البعض واجهته مشاكل توافق بعض السكريبتات اثناء الترقية للإصدار 5 وحقيقة لست ملزم بالترقية حيث يمكنك الترقية لنسخة المطورين من الإصدارة 4.2.2 وهي تفي بالغرض بإذن الله.

2- البعض تحدث عن تعطيل الدالة tempname وبانها ستفي بالغرض وهذا غير صحيح فقد قمت بتنفيذ الإختراق دون الحاجة لهذه الدالة (أعتذر عن ذكر الطريقة لأسباب امنية ولضعاف النفوس)،لذلك الحل الوحيد هو تعطيل دالة الـcopy وهذا أمر غير مقبول لإعتماد كثير من البرامج عليها.

3- حتى في الإصدار الجديد 5.1.4 مازالت المشكلة قائمة ولكن بشكل اخف فسابقاً الـsafemod لايمنع الإختراق أما الآن فهو يمنعه،ولكن المشكلة تكمن عندما يطلب احد عملائك إزالة safemod فهنا سنعود للمشكلة السابقة.

4- تركيب موديل الباشي mod_security يحل المشكلة حتى في الإصدارات القديمة ولكن مع تفعيل الـsafemod

أخيراً وهو الأهم عندما يكون السيرفر مخصص للإستضافة فلا تقم بتثبيت الـphp كموديل للأباشي بل ثبتها بشكل عادي اي CGI MOD والسبب أنه في الحالة الأولى جميع عمليات الـphp تتم تحت اسم المستخدم الخاص بملقم الأباشي والمعروف انه لديه صلاحيات كاملة على كافة مجلدات المستخدمين ، بينما في الحالة الثانية تتم العمليات بإسم مستخدم الحساب الذي تم تشغيل السكريبت منه وهنا لن يستطيع تنفيذ اي اوامر خارج نطاق مجلد اليوزر الخاص به.
يعيب CGI MOD أمران الأول وهو أنك ستتعامل مع ملفات الـphp كما تتعامل مع ملفات الـcgi اي لابد من ضبط التصاريح لكل ملف ،ولكن عندما نقارن هذا العيب البسيط بالجانب الأمني الذي سنحصل عليه فبرأيي الشخصي لاشئ،لذلك انصح اي شخص لديه سيرفر إستضافة ان يستخدم هذا الخيار.
الأمر الثاني هو إرتفاع بسيط وليس بكبير في إستهلاك الموارد اي اللود والسبب هو ان تشغيل السكريبت سيتسبب في قيام الباشي بتحميل مشغل الـphp كل مرة يتم فيها تشغيل السكريبت بينما في الـphp_module فالمشغل يتم تحميله مرة واحدة فقط وذلك عند إقلاع ملقم الأباشي.

لتركيب الـphp في وضعية CGI MOD تأكد من عدم وجود هذا الخيار --with-apxs=/www/bin/apxs في امر الconfigure عند تنصيب الـphp

ختاما تقبلوا تحياتي






php4 is offline   قديم 25-05-2006, 12:23 AM
الرد مع إقتباس
abdullah.cc
#2  

بس حبيت انبة ان المود سكيورتي يمكن اطفائة من ملفات الهوست اكسس

و لظمان عدم اللعب بالاعدادات الخاصة بالمود سكيورتي يفضل اعادة عملية الكومبايل للمود سكيورتي مع خاصية عدم تجاهل اوامر الهوست اكسس


حتى الهكر لا يعدل على .htaccess او العميل نفسة و يقوم بالاختراق من الداخل اتمنى اني اكون فدت بشي يمكن يكون غافلين عنة ناس كثير






__________________
مرحبا بكم في مدونتي
http://www.abdullah.cc

معا لنشر المعلومه في سوالف
TrustWork is offline   قديم 25-05-2006, 12:32 AM
الرد مع إقتباس
عضو نشيط
#3  

منطقي جداً .. بارك الله فيك

ولكن مشكلة اللود مو بهالبساطة لما يكون عندك عدد كبير من المستضيفين

تعطيل الدالة copy ليس بالمشكلة الكبيرة في ظل وجود البديل الأفضل

على كل حال هذا لا يقلل من أهمية طرحك

جزيل الشكر لشخصك الكريم

كن بخير






p7r is offline   قديم 25-05-2006, 11:48 PM
الرد مع إقتباس
عضو نشيط جدا
#4  

كيف أعرف إن كانت النسخة التي لدي من php تعمل على CGI أو Module






الواثب is offline   قديم 26-05-2006, 07:41 PM
الرد مع إقتباس
عضو نشيط
#5  

جزاء الله خير اخوي على الايضاح






__________________
فهد بن تميم
raihan is offline   قديم 26-05-2006, 08:07 PM
الرد مع إقتباس
abdullah.cc
#6  

هذا يعتمد عليك انت

اشوف معلومات البي اتش بي عن طريق انشاء ملف بي اتش بي و كتابة الامر التالي

<?
echo phpinfo();
?>


و بعدها شغل الملف

و ابحث عن

mod_php

و شوف هل تشوفة بمجموعة الموديولز الي عندك او لا






__________________
مرحبا بكم في مدونتي
http://www.abdullah.cc

معا لنشر المعلومه في سوالف
TrustWork is offline   قديم 26-05-2006, 08:13 PM
الرد مع إقتباس
الرد على الموضوع


 

أدوات الموضوع

قوانين المشاركات
لا يمكنك كتابة مواضيع جديدة
لا يمكنك إضافة ردود
لا يمكنك إرسال مرفقات
لا يمكنك تعديل مشاركاتك

كود vB متاح
كود [IMG] متاح
كود HTML غير متاح
Trackbacks are متاح
Pingbacks are متاح
Refbacks are متاح



جميع الأوقات بتوقيت غرينتش +3. الوقت الآن هو 05:56 AM.