![]() |
אני בהלם...איך מישהו לקח לי קוד שהיה על השרת?
הכנתי למישהו מערכת והיום הוא אומר לי שהוא חושש כי המערכת לא מאובטחת.
שאלתי אותו מה כוונה לא מאובטחת אז הוא אמר שהוא הצליח להוריד את המערכת כולה למחשב,לא האמנתי וביקשתי לראות קוד וזה באמת נכון... איך דבר כזה קורה?? איך מישהו יכול להוריד קוד PHP שעל השרת שלי למחשב שלו? |
באיזו מערכת מדוברת?
|
מערכת PHP שבניתי...
|
ציטוט:
והוא הצליח לזהות אם השם משתמש והסיסמא שלך ל FTP? משמה זה דיי קל.. |
דרך איזה פירצה הוא יכול לעשות דבר כזה?
איך הוא יכול לגלות את המשתמש וסיסמא? |
יש תוכנה אשר נקראת Webcopier Pro, שהיא מורידה אתר שלם למחשב..
אני לא יודע אם זה באמת מוריד את הקבצי PHP המקוריים, כי לא נגעתי בתוכנה עצמה, או שזה מוריד את ה-PHP כ-HTML.. תנסו ותראו מה קורה.. |
רותם,מה שאתה אומר לא הגיוני אחרת כולם היו מורידים את הקודים של כולם...
זה ההגיון בצד שרת לא? שהעיבוד מתבע לפני שאפשר לגשת לקובץ... |
נכון, זה לא הגיוני בשיט..
אבל פעם אמרו לי לנסות עם התוכנה הזו.. תנסה איתה, אולי זה באמת מוריד קבצים אמיתיים. |
אני חושב שמישהו כבר ניסה פה לפני כמה ימים ואמר שזה מוריד רק HTML
|
זו מערכת שמאפשרת העלאת/הורדת קבצים?
|
ציטוט:
פרסמתי את הפרטים על המערכת פה: http://www.hosts.co.il/forums/showthread.php?t=25679 |
ציטוט:
אל תשאל אותי איך מאבטחים כי אני לא מכיר את העבודה עם PHP |
ציטוט:
|
ציטוט:
אבל, שוב, אני לא מתכנת, ובטח שלא ב-PHP, כך שיכול להיות שאני טועה... |
ציטוט:
מה שכן מני העלה רעיון,לא חסמתי את העלה של קבצי PHP למערכת אז אולי ככה העתיקו את הקוד שלי... |
צר לי להגיד לך שהוא לא צריך אפילו את הסיסמא אלא רק את השם משתמש שלך בשרת כדי לגנוב לך את המערכת..
ואם זה לא זה יכולות להיות עוד אלף סיבות, תעבור שרת ותראה אם הוא יוכל לעשות זאת שוב |
ציטוט:
|
ציטוט:
תודה רבה לך =] |winky| |winky| |
ציטוט:
היא עושה מה שכל אחד יכול לעשות,להיכנס לאיזה אתר להציג קוד מקור ולהעתיק אותו למחשב רק שפה תוכנה עושה את זה. |
ציטוט:
סתם לכיף ניסיתי את התוכנה והיא העתיקה לי אתר שלם עם מעל אלף דפים...(בלי הגזמה)... |
אני לא מתמצא בPHP,
אבל יכול להיות שבאמצעות פרצת אבטחה, הוא העלה איזשהו קובץ PHP למערכת, הריץ אותו, והקובץ שהעלה ביצע עבורו את הפעולות הנ"ל? או שאולי בדף שאחראי על הורדת הקובץ יש איזושהי פירצה שמאפשרת לו להוריד קבצים שונים מהשרת? |
ציטוט:
אלא אם כן האתר כולו ב html |
ציטוט:
|
אם נתן להעלות כל סוג של קובץ, הוא היה יכול להעלות קובץ PHP שלמעשה פשוט מוריד את כל התיקיות בשרת למחשב.
עשיתי את זה פעם לחבר בASP. הוא התחרפן :P |
ציטוט:
שאלה נוספת,הקוד של העמוד הורדה הוא כזה: PHP קוד:
|
מה זה משנה, שאני מעלה קובץ אני יכול להגיד לו שיגש תיקיה אחת אחורה ויריץ את כל הקבצים שבתיקיה הזו.
|
ציטוט:
|
ציטוט:
קוד:
../index.php |
אני מצטער מאוד, אבל אם השיטה שלך היא GET, אז אתה צריך לפרוש מהתכנות לכל החיים :\
עובדים עם ID, הID הוא הID של השורה במסד שבה נמצא המיקום של הקובץ. השיטה שלך בנויה להרס וחורבן. אם יש משהו שאומר חוסר אבטחה זה זה... |
אה, כן, דרך אגב.
כשאתה חוסם קובץ, תוודא גם שאף אחד לא יעלה לך קובץ עם סתם סיומת מוזרה sfdsdf ויגדיר ב header שזה קובץ שאמור לעבור פירוש של ה Server. זה עלול לגרום לבעיות. |
ציטוט:
תראה,אחרי הכל זה מיועד לאדמין בלבד... אבל אתה צודק,שינתי את זה לעבודה עם ID אם תמצאו עוד פירצות אני אשמח לשמוע על כך :) |
ציטוט:
|
ציטוט:
|
הייתי אומר שהוא המנהל שרת שאתה יושב עליו או שיש לך משתמש וסיסמא דפוקים לשרת
יותר מזה אין מצב |
ציטוט:
|
ותחסום את הסימן:
../ ככה שלא יוכלו לגשת לקבצים אחורה. ותבדוק שאין : / בהתחלה, שלא יוכלו לגשת לתקיה הראשית, ואז אין דרך לגשת אחורה. וכמובן שתקח את ה ID של מה שאתה מוריד(אם אתה משתמש במסד), לא בכתובת הפיסית שלו.(כמו שדן אמר) |
ציטוט:
|
לא שלא קראתי קראתי תעמוד הראשון ><
טוב שיהיה לך בהצלחה |
חח זה הייתי אני :|
יש לך את אחת המערכות הכי פריצות מקווה שכבר תיקנת |
ציטוט:
חח סתם... אהההההם...אם תגיד לנו איך פרצתה אותי נוכל לדעת גם מה צריך לעשות בנידון... |
כל הזמנים הם GMT +2. הזמן כעת הוא 00:28. |
מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ