منتديات شاطئ النورس
هل تريد التفاعل مع هذه المساهمة؟ كل ما عليك هو إنشاء حساب جديد ببضع خطوات أو تسجيل الدخول للمتابعة.

.،؛ ملف خاص لحماية المنتديات .،؛

اذهب الى الأسفل

.،؛ ملف خاص لحماية المنتديات .،؛ Empty .،؛ ملف خاص لحماية المنتديات .،؛

مُساهمة من طرف MoHaNaD الأحد 04 مارس 2007, 1:47 am

.،؛ ملف خاص لحماية المنتديات .،؛ 0130


السلام عليكم و رحمة الله و بركاتة



أولاً الحماية :

بعد ماتركب منتدى جديد أو تحدث إصدار منتداك

تعمل الأتي :

تحذف مجلد install بأكمله وليس ملف install

تضع حماية على المجلدات التالية :-

admincp

modcp

includes



ننتقل إلى الثقرات :

بالنسبه للتطوير لنسخة 3,0,3 فهي أمنه وهذا ملخص لما فيها من ثغرات وطرق ترقيعها :
=================================================
1- ثغرة ملف التعليمات faq.php :
وهي ثغره من نوع Path Disclosure حيث بواسطتها يقدر أن يعرف الشخص المخترق في
أي دليل داخل السرفر تقع ملفات المنتدى ومستواها ( ضعيف ) .

الترقيع للثغره :
* افتح ملف faq.php وقم بالبحث عن الأسطر التاليه:
// initialize some template bits
$faqbits = '';
$faqlinks = '';

*أضف بعدها مايلي:
$navbits[''] =$vbphrase['faq'];

* إحفظ الملف.

=================================================

2-ثغرة ملف editpost.php :
وهي ثغره من نوع CrossSite ******ing وهي ثغره عن طريقها يتم سرقة الكوكيز
المحفوظ داخل الأجهزه وبها يستطيع المخترق الدخول للمنتدى بالكوكيز المسروقه
ولكن لا يستطيع التعديل في بيانات الشخص المسروق الكوكيز منه سواءاً بريده
الالكتروني أو كلمة المرور وهذه ميزة النسخه من الجيل الثالث . مستواها ( جيد )

الترقيع:
* قم بفتح ملف editpost.php وابحث عن السطر التالي:
$edit['title'] = trim($_POST['title']);

* استبدله بهذا السطر:
$edit['title'] = trim(xss_clean($_POST['title']));

* احفظ الملف .

=================================================

3- ثغرة ملف authorize.php:
وهي ثغره من نوع SQL Injection.
وهو ملف خاص بتطبيق عمليات الشراء والتحقق من بعض مواقع الصرافات مثل paypal
وهو ليس لازم لعمل المنتدى فلو تم حذفه يكون أفضل وهنا بعض التفاصيل عن الثغره:
[ندعوك للتسجيل في المنتدى أو التعريف بنفسك لمعاينة هذا الرابط]


=================================================

4- إذا كانت لوحة تحكم المشرف العام مفتوحه
للدخول بدون طلب كلمة مرور أخرى فيفضل أن تقوم بحمايتها تفادياً لأي طريقة وصول
عن طريق htaccess .
ويستحسن تغير اسم مجلد لوحة التحكم إلى أي إسم أخر على سبيل المثال myguard
بعدها قم بفتح ملف config.php وابحث عن كلمة admincp وضع بدلاً منها اسمك
الجديد .

5- لوحة تحكم المراقبين بها ثغرات كثيره أيضاً ويفضل إغلاقها نهائياً عن طريق htaccess ويكتفى عمل المراقبين داخل الساحات فقط .

=================================
السائل يقول:

السلام عليكم

تم التهكير على منتداى بعد حذف الداله $fsel من هاك آخر عشر مواضيع

شو الحل شباب في هاك العشر مواضيع

وهذا كلام الاخ الهكر الله يجزاه بالخير الذي لم يخرب المنتدى

وقدم النصيحة


الرد :

السلام عليكم

قم بفتح ملف ttlast.php وابحث عن المتغيرات التاليه:

$fsel
$ftitle

وقم بحذفها من جملة الاستعلام واحفظ الملف وانتهى كل شي يخص الثغرتين،،،


مع التحية






.،؛ ملف خاص لحماية المنتديات .،؛ 001
MoHaNaD
MoHaNaD
Administrator
Administrator

ذكر
تاريخ التسجيل : 14/01/2007
البلد : Egypt
عدد المشاركات : 1525
نقاط العضو : 2005
السٌّمعَة : 65
تقييمــ العضو :
.،؛ ملف خاص لحماية المنتديات .،؛ Left_bar_bleue100 / 100100 / 100.،؛ ملف خاص لحماية المنتديات .،؛ Right_bar_bleue


https://b9n9.own0.com

الرجوع الى أعلى الصفحة اذهب الى الأسفل

الرجوع الى أعلى الصفحة

- مواضيع مماثلة

 
صلاحيات هذا المنتدى:
لاتستطيع الرد على المواضيع في هذا المنتدى