نمایش نتایج 1 تا 4 از 4

نام تاپیک: Superglobal ها، تهدید امنیتی !

  1. #1
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    Exclamation Superglobal ها، تهدید امنیتی !

    سلام دوستان

    دوستان چطوریه ؟
    چطوری این متغیر عمومی (جهانی) را هک می کنند ؟

    http://www.v3.co.uk/v3-uk/news/22934...ks-to-php-flaw

    http://www.farsnews.com/newstext.php?nn=13920619000506
    -------------------------------

    خوب حالا میگیم این به کنار !

    میگیم برای بعدا (حالا یک 1 درصد احتمال) در PHP در قسمت $_GET نفوذ پذیری پیدا میشه که مثلا با وارد کردن کاراکتر %$%^ (برای مثال هااااا) میگیم یک عمل مخربی (کوچک یا بزرگ) انجام میشه !

    خوب اینجا باید چکار کنیم ؟
    آیا اسکریپتی که ما نوشتیم که دارای این آسیب پذیری باشه و هک بشه مسئولیت با کیست ؟

  2. #2

    نقل قول: Superglobal ها، تحدید امنیتی !

    اگه توی سایتتون ورودیهای کاربر رو به خوبی Escape نکنید، حالا از هر راهی اومده باشه، میتونه باعث نفوذپذیری بشه. مسئولیت هم بعهده خودتونه. حالا این وسط SuperGlobal چه تقصیری داره مشخص نیست. مثلاً همین بحث سشن، مدتهاست میگن و میگیم سشن رو توی دیتابیس بگذارین یا سرورها باید درست تنظیم بشن تا دسترسی به فایلهای سشن سایر سایتها امکان پذیر نباشه. جلوی Session Hijacking رو توی سایتتون، خودتون باید بگیرین نه طراحان PHP. همین SuperGlobal میدونید چه مزیت بزرگیه؟ خیلی جاها امتیازهای باورنکردنی داره و خوب طبیعتاً اگه به درستی و به شیوه امن ازش استفاده نشه، آسیب هم ممکنه ایجاد کنه. مثلاً بعضی اسکریپتها رو دیدم که خیلی راحت هرچی جلوی =action? نوشته شده باشه رو include میکنن. خوب هکر محترم هم میاد جلوش مینویسه etc/passwd/ و محتوای فایل تنظیمات رمز عبور کاربران سرور رو مشاهده میکنه. اینجا PHP مقصره یا کسی که اسکریپت رو ناشیانه نوشته؟ نمیخوام بگم PHP باگ یا مشکلات امنیتی نداره ولی درمقابل راهکارهای مقابله رو هم داخلش گذاشته و مسئولیت اینگونه اشتباهات بعهده کسی هست که امنیت اسکریپت رو دست کم میگیره. بحث آپلود امن فایلها هم که مدتیه توی تالار مطرحه و موارد مربوط به تنظیم کردن سرور (مثل عدم استفاده از PHP بصورت mod_php در Apache) و اسکریپتهای نمونه و نسبتاً امنی هم براش ارائه شده.

  3. #3
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    نقل قول: Superglobal ها، تهدید امنیتی !

    اینجا PHP مقصره یا کسی که اسکریپت رو ناشیانه نوشته؟ نمیخوام بگم PHP باگ یا مشکلات امنیتی نداره ولی درمقابل راهکارهای مقابله رو هم داخلش گذاشته و مسئولیت اینگونه اشتباهات بعهده کسی هست که امنیت اسکریپت رو دست کم میگیره
    کاملا با گفته هایتان موافقم.

    میگیم برای بعدا (حالا یک 1 درصد احتمال) در PHP در قسمت $_GET نفوذ پذیری پیدا میشه که مثلا با وارد کردن کاراکتر %$%^ (برای مثال هااااا) میگیم یک عمل مخربی (کوچک یا بزرگ) انجام میشه !
    ولی بنده عرض کردم که اگر برای مثال باگی پیدا بشه که خطر ناک باشه چی ؟

    ولی در کل ما بیشتر از ورودی ها رو دست میخوریم.
    البته بعضی مواقع عدم استفاده از اعتبار سنجی ها نیز خطرناک می شود.
    برای مثال ما میاییم انتخاب تعداد محصولات را بر عهده خود کاربر میگذاریم سپس هر عددی که انتخاب کرد را ضرب قیمت محصول می کنیم تا ببینیم قیمت کل چقدر میشه و میاییم به بانک وصل اش می کنیم در صورتی که هکِر میاد 0.999 و یا 0.5 وارد میکنه که از قیمت کاسته میشه و راحت قیمت محصول رو میاره پایین.
    ولی باز هم کمی دردسر ساز هست دیگه !
    در مورد mod_php یکم بیشتر توضیح دهید.

  4. #4
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    نقل قول: Superglobal ها، تحدید امنیتی !

    جلوی Session Hijacking رو توی سایتتون،
    بیاییم کلا شیوه رو تغییر بدیم و بیاییم به روش خودمون سشن ایجاد کنیم ؟
    روشی کاملا متفاوت و پیچیده که هکِر نتونه کاری کنه !

    آیا خوب نیست ؟

تاپیک های مشابه

  1. تهدید ها ی امنیتی و راه مقابله با ان در شبکه وایرلس
    نوشته شده توسط msadeqbabaei در بخش امنیت در شبکه
    پاسخ: 0
    آخرین پست: یک شنبه 08 اردیبهشت 1392, 09:05 صبح
  2. نقطه ضعف امنیتی در FrontPage Extentions
    نوشته شده توسط Inprise در بخش امنیت در شبکه
    پاسخ: 0
    آخرین پست: یک شنبه 14 دی 1382, 14:04 عصر
  3. نقطه ضعف امنیتی Apache و PHP
    نوشته شده توسط Inprise در بخش امنیت در شبکه
    پاسخ: 0
    آخرین پست: پنج شنبه 11 دی 1382, 09:06 صبح
  4. نقطه ضعف امنیتی در PHP - Nuke
    نوشته شده توسط Inprise در بخش امنیت در شبکه
    پاسخ: 2
    آخرین پست: چهارشنبه 10 دی 1382, 14:52 عصر
  5. نقاط ضعف امنیتی سایت برنامه نویس
    نوشته شده توسط Inprise در بخش امنیت در شبکه
    پاسخ: 12
    آخرین پست: چهارشنبه 26 آذر 1382, 16:13 عصر

برچسب های این تاپیک

قوانین ایجاد تاپیک در تالار

  • شما نمی توانید تاپیک جدید ایجاد کنید
  • شما نمی توانید به تاپیک ها پاسخ دهید
  • شما نمی توانید ضمیمه ارسال کنید
  • شما نمی توانید پاسخ هایتان را ویرایش کنید
  •