הוסטס - פורום אחסון האתרים הגדול בישראל

הוסטס - פורום אחסון האתרים הגדול בישראל (https://hosts.co.il/forums/index.php)
-   פורום תיכנות (https://hosts.co.il/forums/forumdisplay.php?f=14)
-   -   בעיית אבטחה | כתיבה לתוך קובץ (https://hosts.co.il/forums/showthread.php?t=58678)

Labs 04-01-08 15:00

בעיית אבטחה | כתיבה לתוך קובץ
 
אוקיי
לפני ממש כמה דקות אני כנסנ לשרת וכתוב בכמה מקומות 0wn3d
האתר אצלי עובד על אינקלודים אז זה לא היה בעיה לעלות על זה שזה פשוט כתוב בכל סוף קובץ

בכל הקבצים ממש מהקונפיג עד לדף הכי נידח בכל קובץ כתוב בסוף בלי לרדת שורה בלי כלום
0wn3d

יש לי לכל הקצבים הרשאת 777 אוליז ה אישרפ את הדבר הזה?
ואם כן כידוע לי כדי לכתוב לתוך קובץ צריך לפתוח אותו מהשרת גם לדעת את השם שלו וכו'
רב האתר עובד עם HTACCESS ולעלות על שם הקובץ האמיתי זו בעיה לא קטנה ואף בילתי אפשרית


אשמח לתשובה בזמן הקרוב ועצה למהלך הפעולה הבאה שלי איך לבדוק מאיפה וכו' והאם זה הדבר המקסימלי שה"האקר" הזה יכול לעשות

תודה לעוזרים

Striker 04-01-08 15:05

אם הוא כתב לך בקבצים זה אומר שהוא יכול להריץ PHP על השרת שזה אף פעם לא טוב.

בקיצור תפרט על המערכת שמוןתקנת לך על השרת.

Labs 04-01-08 15:10

ציטוט:

נכתב במקור על ידי Striker (פרסם 597636)
אם הוא כתב לך בקבצים זה אומר שהוא יכול להריץ PHP על השרת שזה אף פעם לא טוב.

בקיצור תפרט על המערכת שמוןתקנת לך על השרת.

מערכת שאני בניתי אין משהו שנלקח ממערכת מוכנה
בכל אינפוט שיש באתר יש mysql_real_escape_string
אני איבטחתי את המערכת מכל היבט שיכולתי לחשוב עליו

עכשיו מאיפה אפשר לעשות דבר כזה שאני אוכל לבדוק אולי פיספסתי משהו

Daniel 04-01-08 15:49

תן קישור לאתר בפרטי.

BlueNosE 04-01-08 16:56

ציטוט:

נכתב במקור על ידי FartBoy (פרסם 597638)
מערכת שאני בניתי אין משהו שנלקח ממערכת מוכנה
בכל אינפוט שיש באתר יש mysql_real_escape_string
אני איבטחתי את המערכת מכל היבט שיכולתי לחשוב עליו

עכשיו מאיפה אפשר לעשות דבר כזה שאני אוכל לבדוק אולי פיספסתי משהו

אם תגיד על אילו היבטים בדיוק חשבת אולי נוכל להגיד לך איפה פספסת משהו אם בכלל. תזכור שפריצה יכולה להיות אפילו התחברות לFTP בעזרת איזה BRUTE (אם הסיסמא היא מספרים)...

Labs 04-01-08 17:45

ציטוט:

נכתב במקור על ידי BlueNosE (פרסם 597680)
אם תגיד על אילו היבטים בדיוק חשבת אולי נוכל להגיד לך איפה פספסת משהו אם בכלל. תזכור שפריצה יכולה להיות אפילו התחברות לFTP בעזרת איזה BRUTE (אם הסיסמא היא מספרים)...

אם הוא היה פורץ לשרת לא נראה לי הוא היה עובר קובץ קובץךת ומוסיף בול בסוף את אותה מילה שזה יופיע בכמה מקומות באתר בלי קשר לחיים

הייתי יותר מצפה להודעה שחורה עם כתב אדום או משהו

BlueNosE 04-01-08 20:11

אממ. הרבה יותר פשוט, אם זה כבר על 777 מספיק קובץ אחד שמסתנן.. ואז הוא יכול להריץ GLOB, לעשות FREAD, FWRITE ונגמר.


כל הזמנים הם GMT +2. הזמן כעת הוא 20:56.

מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ