بسم الله الرحمن الرحيم
السلام عليكم ورحمة الله وبركاتة
اهلا بكم شبـآآب انا حبيت اضع طريقتي في ترقيع ثغرات الاكس اس اس
Xss
التي سببت في سرقة الكوكيز :wink: وادى الى اذى ناس كثيير ففي بعض السكربتات تكون مبرمجة بطريقة غير صحيحة او بدون دقة فيمكن الهكر من اختراق موقعك عن طريق ثغرة في سكربتك اللي مركبه مثلا الحل
اضع بين ايديكم الحل الجذري ان شاء الله
نشوف الكود اللي يعمل الثغرة
مثـال
<?
$H = $_GET['H4Z3M'];
echo $H ;
?>
نلاحظ طبعـا ان الكود يسمح بكتابة اي كود على سبيل المثال احفظ الكود اللي فوق
.php
وارفعه على السيرفر الشخصي على جهازك
وضع هذا الامر بعده
H4Z3M.php?H4Z3M=<s c r i p t>al e r t(44) ; < / s c r i p t>
اكيد بيطلع لك الرقم 44 وهذا ما يسمى بالاكس اس اس طيب الان ايه الوقايه من هذة الثغرة التي تمكن الهكر من سحب الكوكيز ومن ثم اختراق موقعي :blush: الحل بسيط
بشرح طريقتين واللي اعرفهم عموما
<?
$H = $_GET['H4Z3M'];
str_replace("<","&");
str_replace(">","&");
echo $H ;
?>
شوفتم كيف حصل الترقيع عن طريق فلترة بعض الاوامر او بعض الرموز وهو الرمز
< و الرمز <
لانهم هم اللي بيسببوا ثغرات ويمكنوا الهكر من انو ينفذ اكواد خبيثة ومفيش كود خبيث لا يبتدي بـ هذين الرمزين :happy:
طيب الان نيجي للطريقة الثانيه
وهي وضع امر هكذا
<?
$H=$_GET['H4Z3M'];
echo htmlspecialchars($H);
?>
وهذا الامر يمنع اي امر او كود
HTML :lol:
سهلة صح ..
انت الان بأمان من ثغرات الاكس اس اس ضع الكود في اخر صفحتك البي اتش بي
مع ربطها بالمتغير اللي في الملف ... تحتاج دقة :blush:
فامان الله ارجو اني وفقت في تقديم الشرح
اخوكم
H4Z3M H4Ck3r & Programmer

