نمایش نتایج 1 تا 12 از 12

نام تاپیک: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

  1. #1
    [younes]
    مهمان

    Question اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    و استفاده به صورت فایل css منابع پردازشی کمتری هدر میده و یا ذخیره و بازیابی از بانک اطلاعاتی؟

  2. #2
    [younes]
    مهمان

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    لطفا یکی کمک کنه

  3. #3
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    نگاه کنید از نظر من امن نیست و نمیشه اختیارات کامل را به کاربر داد. شما باید بصورت دستی و کاملا مدیریت شده به کاربر اجازه ارسال Css را بدهید.

    البته من که از پروژه شما خبری ندارم شاید استفاده از این ویژگی ضرری نداشته باشد ولی ممکن هست از نظر امنیتی مشکل پیدا کند !

  4. #4
    [younes]
    مهمان

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    مثلا ممکنه کاربرای حرفه ای یه سری کد مخرب تزریق کنند که در سمت سرور اجرا بشه؟

    مثل استفاد از کد php در یک تصویر که وب سرور اون رو اجرا میکرد؟

    اگه ممکنه سوال دوم پست اول رو هم جواب بدید

  5. #5
    کاربر دائمی آواتار 2undercover
    تاریخ عضویت
    تیر 1391
    محل زندگی
    خراسان رضوی
    پست
    1,471

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    نقل قول نوشته شده توسط [younes] مشاهده تاپیک
    مثلا ممکنه کاربرای حرفه ای یه سری کد مخرب تزریق کنند که در سمت سرور اجرا بشه؟

    مثل استفاد از کد php در یک تصویر که وب سرور اون رو اجرا میکرد؟

    اگه ممکنه سوال دوم پست اول رو هم جواب بدید
    بله میشه کاری کرد که با استفاده CSS یک فایل PHP رو در سرور اجرا کرد. مثلا میشه کاری کرد که فایل logout.php اجرا بشه و کاربر از سایت بیاد بیرون که البته فکر می کنم با استفاده از Token قابل حل باشه:


    .image {
    background-image: url(../logout.php);
    }


    هم چنین با استفاده از CSS میشه کل محتویات صفحه رو مخفی و یک عبارت دلخواه که توی فایل CSS هست رو به کاربر نشون داد. که البته مشکل امنیتی نیست ولی به هر حال ممکنه مهم باشه.

    کاملا واضحه که استفاده از فایل منابع کمتری رو هدر میده.

  6. #6
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    دوست عزیز اصلا چنین کاری امن نیست و ممکن هست خطر ساز باشد.

    مثلا با Expressions در css در internet explorer 5.0 میتونین در فایل های Css از جاوا اسکریپت استفاده کنید.

    بهترین کار و بهترین امنیتی که میتونین برای اینکار در نظر بگیرید تنظیماتی را از قبل تعریف کنید و کاربر با توجه به اون تنظیمات و فیلتر های مربوطه اقدام به ساخت فایل CSs کند.

    مثلا می گویید فقط استفاده از color,font,size برای استفاده از Css با مقادیر فلان قابل استفاده است و کد های دیگر مجاز نیست این باعث می شود تا از صحت کد ها اطمینان پیدا کنیم.

    بر فرض مثال ممکن هست در آینده شما خبر دارد نشوید و یک دستور css جدید وارد شود که مقدار کوکی را دریافت می کند و یا اطلاعاتی را به سرور بفرستد و ...

    سوال دوم را واضح تر بیان کنید.

  7. #7

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    واقعا پاسخ شما منطقی و قانع کننده است
    کلا اگه ایشون بتونن از دونوع سرور استفاده کنند چه طور؟ این منطقی هست؟

  8. #8
    [younes]
    مهمان

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    مرسی گزینه خوبی هست چون میخوام فقط فایل سی اس اس کاربرام رو میزبانی کنم

    دوستان لطفا نظراتتون رو بگید

  9. #9
    کاربر دائمی آواتار 2undercover
    تاریخ عضویت
    تیر 1391
    محل زندگی
    خراسان رضوی
    پست
    1,471

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    نقل قول نوشته شده توسط [younes] مشاهده تاپیک
    مرسی گزینه خوبی هست چون میخوام فقط فایل سی اس اس کاربرام رو میزبانی کنم

    دوستان لطفا نظراتتون رو بگید
    البته اگر می خواهید که فایل های CSS کاربران رو میزبانی بکنید که توی سایت یا بلاگ خودشون استفاده بکنند، فکر نمی کنم مشکل امنیتی به وجود بیاد مگر این که قسمت آپلود فایل ها نا امن باشه. این چیز هایی که گفته شد برای هنگامی بود که به کاربر اجازه بدید فایل CSS سایت رو تغییر بدهند.

  10. #10
    کاربر دائمی آواتار abolfazl-z
    تاریخ عضویت
    دی 1390
    محل زندگی
    فکر
    پست
    1,056

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    نقل قول نوشته شده توسط [younes] مشاهده تاپیک
    مرسی گزینه خوبی هست چون میخوام فقط فایل سی اس اس کاربرام رو میزبانی کنم

    دوستان لطفا نظراتتون رو بگید
    شما همان اول گفتید که می خواهید در سرور دیگری این عمل را انجام دهید ؟

  11. #11
    کاربر تازه وارد
    تاریخ عضویت
    فروردین 1388
    پست
    74

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    نه مشکلی ندارد کلا css هم جزو موارد کلاینت ساید است و میزبانی و شخصی سازی ان توسط کاربر مشکلی برای امنیت ایجاد نمی کند.

  12. #12
    کاربر دائمی آواتار رضا قربانی
    تاریخ عضویت
    خرداد 1389
    محل زندگی
    ܓܨ_| ı̴̴̡ ̡̡͡|̲̲̲͡͡͡ ̲▫̲͡ ̲̲̲͡͡π̲̲͡͡ ̲̲͡▫̲̲͡͡ ̲|̡̡̡ _
    پست
    1,824

    نقل قول: اگه کاربر قادر به ارسال فایل css شخصی به سایت باشه ممکنه خطر ساز بشه؟

    ببینید بعضی از هکرها میان به سایت آقای قربانی نفوذ و وارد ادمین سایت میشن و دیگه حوصله جونگولک بازی رو ندارن که شلر آپلود و فایل های سایت قربانی رو حذف یا ویرایش کنند ،،، مستقیما داخل ادیتور یه دستور css مستقیم <style> .کد های سی اس اس با تصاویر از سایت دیگه. </style> قرار میدن و میگه سایت هک شده ،

    پس مهم اینه که هکر طراح سایت ما : با یه دستور css ساده اومده داخل صفحه اصلی سایت رسمی شرکت شما اسکرول رو حذف کرده و یه عکس باحال گذاشته با بکگراند قرمز

    شما هک شدید
    (باید جولو هک شدن سایت رو بگیری تا به css شما نفوذ نکنن تا فایلی از سرور دیگه ای فراخوانی نشه)

    فایل css که بهونه هست و token و این چیزا زمانیه که طرف به تمامی اطلاعات سایت شما دسترسی داشته باشه و شما دیفیس شده باشید .

تاپیک های مشابه

  1. ارسال فایل zip شده به sql
    نوشته شده توسط N_D در بخش برنامه نویسی در Delphi
    پاسخ: 1
    آخرین پست: دوشنبه 10 اسفند 1383, 13:24 عصر
  2. یک بار ارسال فایل توسط indy به چند کلاینت
    نوشته شده توسط در بخش برنامه نویسی در Delphi
    پاسخ: 10
    آخرین پست: جمعه 30 بهمن 1383, 00:57 صبح
  3. آموزشی : ارسال فایل به سرور توسط کاربران
    نوشته شده توسط MFCGalaxy در بخش ASP.NET Web Forms
    پاسخ: 2
    آخرین پست: چهارشنبه 19 فروردین 1383, 15:31 عصر

قوانین ایجاد تاپیک در تالار

  • شما نمی توانید تاپیک جدید ایجاد کنید
  • شما نمی توانید به تاپیک ها پاسخ دهید
  • شما نمی توانید ضمیمه ارسال کنید
  • شما نمی توانید پاسخ هایتان را ویرایش کنید
  •