الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

سؤال عن طريقة حماية الروابط من سكيلو انجكشن

بدأه ورق خسرانه في 7 أبريل 2013 · 46 رد · 3,255 مشاهدة · في ASP.NET
مشاركة: واتساب X فيسبوك تيليجرام
#27

هذا ما يحصل عندما يتم التلاعب به :

 

http://www.rsadf.gov.sa/NewsT.asp?ID=ABC

 

استخدام الــ Request.QueryString  مكشوف ويمكن التلاعب به وأتوقع لن يكون هناك إمكانية للتغلب على ذلك سوى توجيه المستخدم لصفحة أخرى أو  تحديد معالجه أخرى في حال لم يتم قرأة الــ  Request.QueryString Value

1

Many of life’s failures are people who did not realize how close they were to success when they gave up

Thomas Edison

#28

طيب اخي ماهو الاسلوب المتبع في الموقع هذه عندما يتم كتابة اي شي عند الكوري ستنرج يتم حذفة ؟ وكيف يتم كشف انه تم اضافة شي علية ويتم حذفة ؟ ياليت توضح لنا 

#29

لا توجد مواقع أبدا تستطيع التحكم  بقيمة QueryString  وإذا لديك مواقع أرجوا أن تضع لنا رابط لها .

 

أنظر للرابط الذي وضعه الأخ NaSeR33  عندما قمت بتغيير قيمة الــ QueryString  أعطاك Error

 

وكما قلت سابقا لن يكون هناك إمكانية للتغلب على ذلك سوى توجيه المستخدم لصفحة أخرى أو  تحديد معالجه أخرى في حال لم يتم قرأة الــ   QueryString Value

 

البديل Session او Server.Transfer أو Cookies

1

Many of life’s failures are people who did not realize how close they were to success when they gave up

Thomas Edison

#30

حل هو جعل غير مكشوف او مخفي  اضنه  في احد المشاريع اطريت ان اخفي قيمته في المتصفح

 

الحل الثاني تشفيره الكوري

1
#31
mamababadada كتب:

لا توجد مواقع أبدا تستطيع التحكم  بقيمة QueryString  وإذا لديك مواقع أرجوا أن تضع لنا رابط لها .

 

أنظر للرابط الذي وضعه الأخ NaSeR33  عندما قمت بتغيير قيمة الــ QueryString  أعطاك Error

 

وكما قلت سابقا لن يكون هناك إمكانية للتغلب على ذلك سوى توجيه المستخدم لصفحة أخرى أو  تحديد معالجه أخرى في حال لم يتم قرأة الــ   QueryString Value

 

البديل Session او Server.Transfer أو Cookies

------------

مشكور اخي على المعلومات القيمة .. لكن اخي هل لاحظة انه عند اضافة اي شي على الكوري سترنج يتم حذفة ؟ كيف يتم هذه ؟ 

NaSeR33 كتب:

حل هو جعل غير مكشوف او مخفي  اضنه  في احد المشاريع اطريت ان اخفي قيمته في المتصفح

 

الحل الثاني تشفيره الكوري

------------

  مشكور اخي على المعلومة .. طيب اخي ياليت تقولنا طريقة   اخفاء الكوري في المتصفح  وطريقة تشفيرة وخاصة عندما يكون  في السورس وليس في  الكود بي هايند 

#32

http://stackoverflow.com/questions/16365605/how-to-remove-and-from-mvc-url

 

 

بالنسبة للتشفير موجود مواضيع عديدة بالمنتدى حاول بالبحث سوف تجد الكثير

او

انك تجعل طريقه عمل مثل  Session بحيث

تقوم كتابة قيمة الكوري في متغير داخل الصفحه  بدال من اللينك في المتفصح

تم تعديل هذه المشاركة بواسطة NaSeR33 في 3 مايو 2013 في 22:50

1
#33
ورق خسرانه كتب:

------------

مشكور اخي على المعلومات القيمة .. لكن اخي هل لاحظة انه عند اضافة اي شي على الكوري سترنج يتم حذفة ؟ كيف يتم هذه ؟

انه يتم تخزين الرابط الصفحه في قيمة معينه بالسكربيت وعندما تطلب قيمه الخاطئة يقوم بارجاعك للقيمه المخزنه

لكن حول ان تكتب الرابط كامل قبل انت تفتحه من المتصفح  مع القيمه الخطا للكوري ويظهر الخطا

http://www.rsadf.gov.sa/NewsT.asp?ID=ABC

هذا الرابط يظهر في خطا عندما تفتحه بالمتفصح

وبعدا ما تضيف عليه (") او نص او قيمه جديدة يرجع لنفس القيمه الموجوده سابقا والتى هي اصلا خاطئه

تم تعديل هذه المشاركة بواسطة NaSeR33 في 3 مايو 2013 في 22:44

#34

 طيب اخي  العزيز

NaSeR33

 ياليت تعمل لنا مثال بسيط على هذه الطريقة ولك جزيل الشكر 

#35

UP

#36

UP

#37

UP

#38

هذا مثل  اذا حدث خطا  يحول لصفحه محددة مسبقا عند حدوث الخطا

 

error_page.zip

#39

مششكور اخي العزيز على المثال .. لكن اخي العزيز هذه الطريقة اعرفها .. انا لا اريد ان يتم توجيه الزائر الى صفحة خطاء لايوجد بها بيانات .. اريد ان يتم تجاهل اي شي يضاف على الرابط .. ويتم العرض البيانات بشكل طبيعي مثل هذه الموقع 

 

http://www.rsadf.gov.sa/NewsT.asp?ID=953

#40

http://msdn.microsoft.com/en-us/library/ff648339.aspx

 

 

هذا موضوع كامل ارجوا قارئته جيدا   يوجد فيه ايضا  طريقه الحماية من  xss

 

 

 

هذا كتاب يخص  الامن والحماية في asp.net

 

http://www.4shared.com/office/_VdtsVwZ/Professional_ASPNET_20_Securit.html

تم تعديل هذه المشاركة بواسطة NaSeR33 في 18 مايو 2013 في 02:14

#41

اخي ناصر الكتاب Professional ASP.NET 2.0 Security هو ملف pdf وعند التحميل يتم تحميل ملف exe وهذا خطر ولماذا . وإذا كان عندك الكتاب بنسخة الــ PDF يا ريت ترفعه على المنتدى هنا ليستفيد منه الجميع

1

Many of life’s failures are people who did not realize how close they were to success when they gave up

Thomas Edison

#42
اقتباس

اريد ان يتم تجاهل اي شي يضاف على الرابط .. ويتم العرض البيانات بشكل طبيعي مثل هذه الموقع  http://www.rsadf.gov.sa/NewsT.asp?ID=ABC&k=ABC

 

 

 

غير صحيح هذا الموقع وغيره يستطيع اي مستخدم التلاعب فيه .

1

Many of life’s failures are people who did not realize how close they were to success when they gave up

Thomas Edison

#43

 اخي العزيز مشكور على الشرح والكتاب .. لكن انا اريد ان اعرف ماهي الطريقة الذي يتبعها الموقع عندما يتم اضافة اي شي قبل الكوري سترنج وبعد الكوري سترنج  يتم حذفها مباشرة .. ياليت لو عندك الطريقة توضح لنا كيف نعملها 

وهذه هو رابط الموقع 

http://www.rsadf.gov.sa/NewsT.asp?ID=953

#44

اخي الطريقه  موجوده بالموقع الذي وضعته

حيث انه يتم حذف اي نص غير قيمه الكويري سترتنج ارجوا قراء المقال من جديد

 

على كل حال طريقه اخري لكن لم اجربها

http://www.hosting.com/support/aspnet/aspnet-sql-injection

تم تعديل هذه المشاركة بواسطة NaSeR33 في 21 مايو 2013 في 03:43

1
#45
mamababadada كتب:

اخي ناصر الكتاب Professional ASP.NET 2.0 Security هو ملف pdf وعند التحميل يتم تحميل ملف exe وهذا خطر ولماذا . وإذا كان عندك الكتاب بنسخة الــ PDF يا ريت ترفعه على المنتدى هنا ليستفيد منه الجميع

الكتاب بحث عنده في قوقل ووجته والحساب المروفوع ليس لي

  ابحث هنا

http://search.4shared.com/q/CCAD/1/Professional%20ASP.NET%202.0%20Security

تم تعديل هذه المشاركة بواسطة NaSeR33 في 21 مايو 2013 في 03:46

1
#46

 السلام عليكم ورحمة الله وبركاته

مششكور اخي 

NaSeR33  تفاعلك بالموضوع .. لكن اخي لم استطع ان اطبق الفكرة الذي موجودة بالرابط .. ياليت لو تعمل لنا مثال بسيط نفس الفكرة الذي يشرحها الموقع الذي وضعتها لنا ولك جزيل الشكر 
#47

لله في خلقه شئون

1

Many of life’s failures are people who did not realize how close they were to success when they gave up

Thomas Edison

مواضيع مشابهة

عدد الزوار حالياً

المتواجدون خلال آخر دقيقتين · يتحدّث كل ٣٠ ثانية

—الإجمالي—أعضاء مسجّلون—زوار بدون تسجيل

جارٍ التحقق من المتواجدين…