1. برمجة
3

ما هي أكثر ثغرات php التي يقع فيها المبرمج ؟

  • Developer
  • 2015-12-01T17:48:54+00:00
  • رابط مختصر
يرجى الدخول لحسابك أو تسجيل حساب لتستطيع إضافة تعليق
حساب جديد دخول

التعليقات

  • الأفضل
  • الأحدث
  • الأقدم
12
KernelCode
  • 2015-12-01T18:41:26+00:00
  • أضف ردا
    • رابط مختصر

حقن sql (الاشهر على الاطلاق) (الخطوره عاليه):

<?php

$offset = $argv[0]; !

$query = "SELECT id, name FROM products ORDER BY name LIMIT 20 OFFSET $offset;";

$result = pg_query($conn, $query);

?>

ثغرات xss (الخطورة متوسطه) :

<?php

$name = $_GET['name'];

echo "Welcome $name";

?>

ثغرات remote file injection منقرضه على php لاكن موجوده بكثره في aspx وعلى المواقع العربيه خاصه وقد تجد حتى في مواقع البنوك D: (خطوره عاليه جداً !! ) :

<?php

$incfile = $_REQUEST["file"];

include($incfile.".php");

?>

ثغرة remote code execution تنفيذ اوامر على السيرفر (خطورة عاليه ) :

<?php

$name = $_GET[‘name’]

system(“echo $name”);

?>

نصائح :

  • تجنب استخدام الدوال eval + system

  • استخدم بحذر شديد وليس بشكل ديناميكي من مدخلات المستخدم : include

  • دائماً تاكد من البيانات المدخله $_POST + $_GET قبل عرضها بالامر ECHO

  • تاكد من عدم عرض الاخطاء وعرضها في ملف log عبر التعديل في ملف php.ini الامر

display_errors = off

او تنفيذ هذه الاوامر :

ini_set('display_errors', 0);

ini_set('display_startup_errors', 0);

  • تاكد من الغاء تفعيل Directory Listing على السيرفر عبر انشاء ملف .htaccess ثم احفظ السطر التالي فيه :

Options -Indexes

  • اخيراً عند رفع صورة للسيرفر لكي تتجنب ان يكون الملف خطيراً استخدم الداله :

bool imagepng ( resource $image [, string $filename [, int $quality [, int $filters ]]] )

بالتوفيق

0
ahmad777
  • 2015-12-02T17:40:42+00:00
  • أضف ردا
    • رابط مختصر

لا افهم ما هي الخطورة الشديدة في اظهار الأخطاء ؟

1
KernelCode
  • 2015-12-02T18:01:43+00:00
  • أضف ردا
    • رابط مختصر
  • هيكله الملفات عند عرض مسار الملف ورقم سطر الخطاء .. ومن المسار يمكنك استخراج اذا كان يستخدم framework ام لا واشياء اخرى (بختصار عند عرض الخطاء مع المسار فانه يعتبر منجم ذهب للهاكر )

  • اكثر الاخطاء القاتله هي اخطاء sql التي قد تظهر اسم مستخدم قاعده البيانات وتساعد على تخمين طرق لل sql injection

-6
yahya11
  • 2015-12-01T19:24:49+00:00
  • أضف ردا
    • رابط مختصر

عبقري

2
KernelCode
  • 2015-12-02T18:04:53+00:00
  • 2015-12-02T18:05:09+00:00
  • أضف ردا
    • رابط مختصر

اخي @yahya11 في مجتمع حسوب io نهتم كثيراً بنشر المعلومات المفيده ... حتى في الردود نرجو ان تترك معلومه مفيده قد يقراءها غيرك :) .

2
yahya11
  • 2015-12-02T18:13:01+00:00
  • أضف ردا
    • رابط مختصر

شكرا أخي @KernelCode و لكن العرب محترفوا في التقيمات السلبية

0
ZaidEd
  • 2015-12-02T18:08:49+00:00
  • أضف ردا
    • رابط مختصر

جرب أن تراسله لتخبره بهذا عوضاً عن إخبار الجميع، لا أحد يستفيد من معرفة هذا..

1
KernelCode
  • 2015-12-02T18:11:23+00:00
  • أضف ردا
    • رابط مختصر

لم اكن اقصده شخصياً ... لاحظت تسجيل الكثير من الاعضاء الجدد في الفتره السابقه .. كذالك قد ياتي شخص ويقراء التعليق :) .

2
Abdul0010
  • 2015-12-02T02:01:41+00:00
  • أضف ردا
    • رابط مختصر

الوتوق بمدخلات المستخدم

0
forra
  • 2015-12-02T18:09:03+00:00
  • أضف ردا
    • رابط مختصر

لماذا التسليب -_-

فالاخ محق

صاحب موضوع طرح سؤال

ما هي أكثر ثغرات php التي يقع فيها المبرمج ؟

و هو اجابه بالوثوق بالمستخدم بمعنى اخر اذا كنت تريد الا يخترق موقع لا تثق بالمستخدم ابدا ابدا...

اعمل فلترة (حماية) على اي مدخل بالسكربت فورم تسجيل بالموقع يجب الا يسمح بادخال اكواد من اي نوع لغة برمجة...

0
ZaidEd
  • 2015-12-02T18:09:52+00:00
  • أضف ردا
    • رابط مختصر

ربما لأنه لم يوضح كثيراً..

برمجة

مجتمع للمبرمجين من جميع المستويات لتبادل المعرفة والخبرات. ناقش لغات البرمجة المختلفة، الحلول البرمجية، والمشاريع.

25.6 ألف متابع

أطلق موقعك الإلكتروني في دقائق

صمم موقعك كاملا بالسحب والإفلات بدون خبرة برمجية، واحجز مكانك على الإنترنت.

أنشئ موقعك الآن

اقرأ أيضًا

  • من يعتبر الأكثر ابتكارًا وإبداعًا.. المبرمجون أم الهكرز؟
  • المستقبل ليس للمبرمجين الأقوى... بل للمبرمجين الأذكى
  • ما الفرق بين = و == و === لدى المبرمجين
  • ما هو المبرمج النينجا أو "coding ninja"؟؟
  • جافا او سي شارب او php?

انسخ هذا الرابط:

تنبيه