الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

اكتشاف تغرة تمكن المخترق من تحميل الملف web.config

بدأه TareqVB في 18 سبتمبر 2010 · 6 رد · 1,524 مشاهدة · في ASP.NET
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

السلام عليكم

تم الاعلان عن اكتشاف تغرة في asp.net وتشمل asp.net 1 الى asp.net 4 حيث من خلال هذه الثغرة يمكن للمخترق تحميل الملف web.config وماينطوي على ذلك من خطر معرفة الكلمات السرية الموجودة به (مثل connectionstrings)

تم الاعلان عن الخبر هنا Important: ASP.NET Security Vulnerability وكيفية المعالجة المؤقتة لهذه الثغرة .

وهنا يوجد تفاصيل ايضا Understanding the ASP.NET Vulnerability

1
#2

السلام عليكم ورحمة الله وبركاتة

شكرا لك اخي طارف على الموضوع المهم

وان شاء الله يتم وضع حل نهائي لهذه الثغرة

My Latest

Hello Entity Framework Code First

--------------------

#3

اوبس blink.gif

جميل , ولكن أنا بصراحة لا أعتمد على تخزين الكونكشن سترينج في ملف الكونفيج , لأني لا أأمن عليه happy.gif

#4

ليس هذا غريب على منتجات مايكروسوفت

1 −4

الله أكبر الله أكبر الله أكبر لآ إله إلا الله الله أكبر الله أكبر ولله الحمد

#5
KV2010 كتب:

ليس هذا غريب على منتجات مايكروسوفت

وهل توجد تقنية في العالم لا نجد لها ثغرات أمنية من وقت لآخر؟

1 −1
#6

يبدو أن الثغرة أيضاً موجودة في تقنيات Java Server Faces و Ruby on Rails.

http://usenix.org/events/woot10/tech/full_papers/Rizzo.pdf

#7

لمن قرا الرابط سيتضح كيف الحل

صحيح ليس حل جذري ولكنه مقنع

الفكرة بمعرفة رد السيرفر على خطا يتم توليده بناءأ على اتصال خاطىء

لذلك لا يجب وضع error ضمن ال custom error

اخي احمد افترض انك قمت بوضع urlrewriter بالwebconfigالا يمكن ان يسبب مشاكل بال url hacking

ملف ال webconfig هو مفتاح الموقع

تم تعديل هذه المشاركة بواسطة X-File في 20 سبتمبر 2010 في 19:59

In bad state

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…