الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

ثغرات الاكس اس اس Xss

بدأه H4Z3M في 28 أغسطس 2008 · 2 رد · 1,155 مشاهدة · في منتدى تطوير المواقع بـ PHP
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

بسم الله الرحمن الرحيم

السلام عليكم ورحمة الله وبركاتة

اهلا بكم شبـآآب انا حبيت اضع طريقتي في ترقيع ثغرات الاكس اس اس

Xss

التي سببت في سرقة الكوكيز :wink: وادى الى اذى ناس كثيير ففي بعض السكربتات تكون مبرمجة بطريقة غير صحيحة او بدون دقة فيمكن الهكر من اختراق موقعك عن طريق ثغرة في سكربتك اللي مركبه مثلا الحل

اضع بين ايديكم الحل الجذري ان شاء الله

نشوف الكود اللي يعمل الثغرة

مثـال

<?

$H = $_GET['H4Z3M'];

echo $H ;

?>

نلاحظ طبعـا ان الكود يسمح بكتابة اي كود على سبيل المثال احفظ الكود اللي فوق

.php

وارفعه على السيرفر الشخصي على جهازك

وضع هذا الامر بعده

H4Z3M.php?H4Z3M=<s c r i p t>al e r t(44) ; < / s c r i p t>

اكيد بيطلع لك الرقم 44 وهذا ما يسمى بالاكس اس اس طيب الان ايه الوقايه من هذة الثغرة التي تمكن الهكر من سحب الكوكيز ومن ثم اختراق موقعي :blush: الحل بسيط

بشرح طريقتين واللي اعرفهم عموما

<?

$H = $_GET['H4Z3M'];

str_replace("<","&");

str_replace(">","&");

echo $H ;

?>

شوفتم كيف حصل الترقيع عن طريق فلترة بعض الاوامر او بعض الرموز وهو الرمز

< و الرمز <

لانهم هم اللي بيسببوا ثغرات ويمكنوا الهكر من انو ينفذ اكواد خبيثة ومفيش كود خبيث لا يبتدي بـ هذين الرمزين :happy:

طيب الان نيجي للطريقة الثانيه

وهي وضع امر هكذا

<?

$H=$_GET['H4Z3M'];

echo htmlspecialchars($H);

?>

وهذا الامر يمنع اي امر او كود

HTML :lol:

سهلة صح ..

انت الان بأمان من ثغرات الاكس اس اس ضع الكود في اخر صفحتك البي اتش بي

مع ربطها بالمتغير اللي في الملف ... تحتاج دقة :blush:

فامان الله ارجو اني وفقت في تقديم الشرح

اخوكم

H4Z3M H4Ck3r & Programmer

تم تعديل هذه المشاركة بواسطة H4Z3M في 28 أغسطس 2008 في 03:36

Mysql

hm7bzmeskyfcyhsdmdv6.gif

#2

مشكور أخي على الموضوع ...

أعتقد ان هذه الثغرات أصبحت معروفة لدى أغلب المبرمجين لإنتشارها الكبير في عالم الإختراق و لكن شكراً لتنويه و في الإعادة الإفادة

#3

السلام عليكم ..

الذي تفضلت به اخي H4Z3M ماهي الا طريقة من طرق استخدام الـ xss , وهناك العديد من الطرق الاخرى لإختراق الخصوصيه .

مثلاً , يمكنك كمستغل للـ xss ان تقوم بإجبار مستخدم ما على الضغط على رابط (URL) الى موقع شراء الكتروني معروف وشرعي , ولكن هذا الـ URL محقون بـسكربت مضر , بحيث يقوم هذا السكربت بعمليه Redirect للمستخدم الى صفحه مزيفة تبدو كإنها من صفحات الموقع الشرعي , ومن خلال هذه الصفحه يمكنك الحصول تصيد الكوكيز , وبالتالي محاكاه الـ Session للضحية لتقوم بعمليات مضره على حسابه في موقع الشراء ..

ايضا , بالنسبه للاشخاص الذين يضعون بداخل وسم الـ <script> بيانات متغيره (بحسب ادخال المستخدم في نموذج HTML مثلا) , يجب عليهم الحذر والاحتياط بحيث لايسمحون للمخترقين بتضمين اكواد مضره . مثلاً , افتراض ان لدينا الكود التالي والذي يرسل الى العميل من خلال الـ php :

<?php echo '<script>  var msg_text = $userData;  // any code </script>'; ?>

لو استطاع المخترق وضع جعل المتغير $userData بإن يحتوي على مثلاً :

'Hello';bad_script();

فإن الكود التالي سوف يرسل الى العميل :

<script>
   var msg_text = 'Hello'; bad_script(); //';
	 // any code
</script>

والذي سيقود الى جعل العميل ينفذ الكود bad_script .

لتفادي هذه النوع من الـ xss , الاولى تفادي النمط اعلاه , وفي حال الضرورات القصوى لإستخدام هذا النمط , يجب عليك ان تتأكد من ان البيانات الممره يتم عمل لها تنقيه من عبارات الجافا سكربت .

وبالمناسبه , هناك مكتبه تدعى Reform تستخدم للمساعده في ذلك . مثال :

<?php
  // Assuming the Reform class is included..

  echo '<script type="text/javascript"> var myString = ', Reform::JsString($userInput), '; </script>';

?>

للمراجعه والاطلاع:

http://code.google.com/p/doctype/wiki/Arti...troductionToXSS

تم تعديل هذه المشاركة بواسطة محمد معاشر في 28 أغسطس 2008 في 09:24 — السبب: تعديل الرابط ..

لا إله الإ الله وحده لا شريك له الملك وله الحمد يحي ويميت وهو على كل شئ قدير

------------------------------------------------------------------------------------------------

gazabigBanner.jpg

------------------------------------------------------------------------------------------------

مواضيع مشابهة