جوال سوالف سوفت
من الموقع: نوكيا تطلق Ovi Maps 3.0

 

العودة   سوالف سوفت > سوالف الشبكات والاستضافة وما يتعلق بهما > سوالف الاستضافة
المدوّنات البحث مشاركات اليوم اجعل كافة المشاركات مقروءة

الوسوم:

رد
 
LinkBack أدوات الموضوع
عضو سوبر نشيط
تاريخ التسجيل: Nov 2001-
#1 (permalink)  
تلميحات حول ثغرة الـphp


السلام عليكم
كنت سأضع ردي في هذه المشاركة
http://www.swalif.net/softs/showthread.php?t=158773
ولكن رايت ان أجعلها في موضوع مستقل للأهمية بعض النقاط التي سأوردها.

1- البعض واجهته مشاكل توافق بعض السكريبتات اثناء الترقية للإصدار 5 وحقيقة لست ملزم بالترقية حيث يمكنك الترقية لنسخة المطورين من الإصدارة 4.2.2 وهي تفي بالغرض بإذن الله.

2- البعض تحدث عن تعطيل الدالة tempname وبانها ستفي بالغرض وهذا غير صحيح فقد قمت بتنفيذ الإختراق دون الحاجة لهذه الدالة (أعتذر عن ذكر الطريقة لأسباب امنية ولضعاف النفوس)،لذلك الحل الوحيد هو تعطيل دالة الـcopy وهذا أمر غير مقبول لإعتماد كثير من البرامج عليها.

3- حتى في الإصدار الجديد 5.1.4 مازالت المشكلة قائمة ولكن بشكل اخف فسابقاً الـsafemod لايمنع الإختراق أما الآن فهو يمنعه،ولكن المشكلة تكمن عندما يطلب احد عملائك إزالة safemod فهنا سنعود للمشكلة السابقة.

4- تركيب موديل الباشي mod_security يحل المشكلة حتى في الإصدارات القديمة ولكن مع تفعيل الـsafemod

أخيراً وهو الأهم عندما يكون السيرفر مخصص للإستضافة فلا تقم بتثبيت الـphp كموديل للأباشي بل ثبتها بشكل عادي اي CGI MOD والسبب أنه في الحالة الأولى جميع عمليات الـphp تتم تحت اسم المستخدم الخاص بملقم الأباشي والمعروف انه لديه صلاحيات كاملة على كافة مجلدات المستخدمين ، بينما في الحالة الثانية تتم العمليات بإسم مستخدم الحساب الذي تم تشغيل السكريبت منه وهنا لن يستطيع تنفيذ اي اوامر خارج نطاق مجلد اليوزر الخاص به.
يعيب CGI MOD أمران الأول وهو أنك ستتعامل مع ملفات الـphp كما تتعامل مع ملفات الـcgi اي لابد من ضبط التصاريح لكل ملف ،ولكن عندما نقارن هذا العيب البسيط بالجانب الأمني الذي سنحصل عليه فبرأيي الشخصي لاشئ،لذلك انصح اي شخص لديه سيرفر إستضافة ان يستخدم هذا الخيار.
الأمر الثاني هو إرتفاع بسيط وليس بكبير في إستهلاك الموارد اي اللود والسبب هو ان تشغيل السكريبت سيتسبب في قيام الباشي بتحميل مشغل الـphp كل مرة يتم فيها تشغيل السكريبت بينما في الـphp_module فالمشغل يتم تحميله مرة واحدة فقط وذلك عند إقلاع ملقم الأباشي.

لتركيب الـphp في وضعية CGI MOD تأكد من عدم وجود هذا الخيار --with-apxs=/www/bin/apxs في امر الconfigure عند تنصيب الـphp

ختاما تقبلوا تحياتي






php4 غير متواجد حالياً   قديم 25-05-2006, 12:23 AM
رد مع اقتباس
abdullah.cc
تاريخ التسجيل: Jul 2001-
#2 (permalink)  

بس حبيت انبة ان المود سكيورتي يمكن اطفائة من ملفات الهوست اكسس

و لظمان عدم اللعب بالاعدادات الخاصة بالمود سكيورتي يفضل اعادة عملية الكومبايل للمود سكيورتي مع خاصية عدم تجاهل اوامر الهوست اكسس


حتى الهكر لا يعدل على .htaccess او العميل نفسة و يقوم بالاختراق من الداخل اتمنى اني اكون فدت بشي يمكن يكون غافلين عنة ناس كثير






__________________
مرحبا بكم في مدونتي
http://www.abdullah.cc

معا لنشر المعلومه في سوالف
TrustWork غير متواجد حالياً   قديم 25-05-2006, 12:32 AM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: May 2006-
#3 (permalink)  

منطقي جداً .. بارك الله فيك

ولكن مشكلة اللود مو بهالبساطة لما يكون عندك عدد كبير من المستضيفين

تعطيل الدالة copy ليس بالمشكلة الكبيرة في ظل وجود البديل الأفضل

على كل حال هذا لا يقلل من أهمية طرحك

جزيل الشكر لشخصك الكريم

كن بخير






p7r غير متواجد حالياً   قديم 25-05-2006, 11:48 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: Dec 2003-
#4 (permalink)  

كيف أعرف إن كانت النسخة التي لدي من php تعمل على CGI أو Module






الواثب غير متواجد حالياً   قديم 26-05-2006, 07:41 PM
رد مع اقتباس
عضو نشيط
تاريخ التسجيل: Oct 2003-
#5 (permalink)  

جزاء الله خير اخوي على الايضاح






__________________
راسي ولو شح الزمن ماحنيته # وماباقي الا انتو توطون راسي

تدرون راسي للبشر ماحنيته # لا انتو ولا مليون توطون راسي


فهد بن تميم
raihan غير متواجد حالياً   قديم 26-05-2006, 08:07 PM
رد مع اقتباس
abdullah.cc
تاريخ التسجيل: Jul 2001-
#6 (permalink)  

هذا يعتمد عليك انت

اشوف معلومات البي اتش بي عن طريق انشاء ملف بي اتش بي و كتابة الامر التالي

<?
echo phpinfo();
?>


و بعدها شغل الملف

و ابحث عن

mod_php

و شوف هل تشوفة بمجموعة الموديولز الي عندك او لا






__________________
مرحبا بكم في مدونتي
http://www.abdullah.cc

معا لنشر المعلومه في سوالف
TrustWork غير متواجد حالياً   قديم 26-05-2006, 08:13 PM
رد مع اقتباس
رد


 

أدوات الموضوع

تعليمات المشاركة
لا تستطيع كتابة مواضيع
لا تستطيع كتابة ردود
لا تستطيع إرفاق ملفات
لا تستطيع تعديل مشاركاتك

كود [IMG] متاحة
كود HTML معطلة
Trackbacks are متاحة
Pingbacks are متاحة
Refbacks are متاحة



الساعة الآن: 04:49 PM بتوقيت المملكة العربية السعودية