loading...

مشاوره کسب و کار

بازدید : 6
شنبه 22 فروردين 1405 زمان : 17:38

SQL Injection میتواند به مهاجم اذن دسترسی به آحاد داده‌های اینترنت‌وب سایت شما را بدهد. آنان همینطور میتوانند داده‌های جدیدی را در مقر داده شما ساخت نمایند که ممکن میباشد دربرگیرنده پیوند‌هایی به اینترنت‌وب سایت‌های مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری نو در سطح مدیریتی به کار گیری نماید که آن‌گاه قادر است از آن برای ورود به اینترنت‌وبسایت شما و دسترسی بی نقص به کارگیری نماید. SQLi یک زخم‌پذیری دورازشوخی میباشد چون افتتاح از آن سهل و آسان میباشد و بلافاصلهً دسترسی بدون نقص به هکر را اعطا طراحی سایت در مشهد می‌نماید.

Cross-Site Scripting یا این که XSS
اسکریپت میان سایتی (XSS) وقتی حادثه میفتد که یک مهاجم سبب ساز می شود کدهای مخرب در مرورگر بازدیدکننده اینترنت‌وبسایت بارگیری و انجام گردد. بعد از آن این کد قادر است اقدامات مخربی مانند سرقت کوکی‌های استفاده کننده که میتواند به سطح مدیر دسترسی دهد، یا این که ایفا عملکردهایی به‌تیتر مخاطب که میتواند دسترسی مازاد را اعطا نماید، ایفا دهد.

دو نوع XSS وجود دارااست: XSS ذخیره‌گردیده و XSS منعکس‌گردیده. جراحت‌پذیری ذخیره‌گردیده XSS وقتی صورت می دهد که یک مهاجم بتواند اینترنت‌وبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر مخاطب دیگر ارائه می گردد و اعمال می‌نماید، وادار نماید. مثال‌ای از XSS ذخیره‌گردیده جایی میباشد که یک مهاجم نظری را در اینترنت‌وب سایت وردپرس شما ارسال می‌نماید که دربردارنده کدهایی میباشد که کوکی‌های مخاطب را می‌دزدد و آنها‌را به‌جایی می‌فرستد.

XSS منعکس هنگامی حادثه میفتد که مهاجم لینکی را تولید نماید که دربردارنده کد مخرب باشد. درصورتی که لینک در یک مرورگر لود خواهد شد، اینترنت‌وب سایت کدهای مخرب را به‌تیتر بخشی از محتوای اینترنت‌وبسایت ارائه می‌نماید. این کد آن گاه در مرورگر مخاطب انجام می شود و می تواند کوکی‌ها را بدزدد یا این که شغل های مخرب دیگری را اجرا دهد. به‌شکل کلی از XSS می‌قدرت به‌عنوآن‌یک موضوع امنیت در PHP نگاه کرد و می بایست به آن دقت ویژه‌ای داشت.

زخم‌پذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی واقعه میفتد که مهاجم می تواند پیوند مخربی ساخت و ساز نماید و از مدیریت تارنما یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز میگردد وب سایت اقدامی اجرا دهد. به‌تیتر‌نمونه، در حالتی‌که یک مهاجم بتواند لینکی ساخت نماید که با کلیک روی یک مدیریت روی آن‌یک رئیس نو با راز عبور شناخته‌گردیده تولید نماید، این‌یک حمله CSRF خواهد بود. این موضوع در امنیت PHP اساسی میباشد و می بایست به آن پرداخته گردد.

جراحت‌پذیری CSRF
امنیت PHP و بحران های پیش روی آن ۷
وردپرس یک روش داهیانه برای حفظ در قبال این نوع حمله با به کارگیری از خصوصیت به اسم “nonce” داراست. nonce ‌یک علامت امنیتی میباشد که هر توشه که به ادمین وارد می گردد به آن اعطا میگردد. هر توشه که یک مدیریت وبسایت در وردپرس شغل حساسی جاری ساختن میدهد، مرورگر آنها یک “nonce” را مشمول می‌گردد. در صورتی مهاجمی بخواهد لینکی ساخت نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییر و تحول می‌نماید و از تهاجم ها CSRF خودداری می‌نماید.

به دور زدن احراز نام و نشان
بعضی وقت ها یک گسترش‌دهنده PHP میپندارد که سطح دسترسی‌ها را وارد نموده است و هر کاربری متناسب با دسترسی خودش قادر است اقداماتی را ایفا دهد.

یک کدام از رویه‌هایی که‌این نقض امنیتی معمولاً وارد اپ‌های وردپرس میگردد، از روش غلط رایج گسترش‌دهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار رئیس بودن فردی به کار گیری می‌نمایند. این تابع درواقع بدین مراد پیاده سازی‌گردیده است که به شما بگوید آیا فردی در هم اکنون مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده تارنما درواقع یک رئیس میباشد. در شرایطی‌که توسعه و گسترش‌دهنده‌ای مرتکب این نادرست گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیت‌هایی را بدهد که تنها مدیران به آنان دسترسی دارا هستند. این‌یک زخم‌پذیری احراز نام و نشان در امنیت PHP میباشد.

تزریق شی به PHP
این زخم‌پذیری در PHP یک حمله بغرنج‌ میباشد و هنگامی رخداد می‌ افتد که یک نرم افزار PHP ورودی مخاطب را می گیرد و آن را به تابعی به اسم «unserialize()» می‌فرستد. این تابع یک شی ذخیره‌گردیده را میگیرد و آن را به یک شی در یاد تبدیل می‌نماید و به‌تیتر ‌یکی‌از مسائل امنیت PHP امروزه مطرح میباشد.

صحبت آخری
درین نوشته‌علمی ما کارایی کردیم که امنیت PHP و مسائل و جراحت‌پذیری‌های مرتبط با آن را موردبررسی در اختیار بگذاریم. بیشتر زخم‌پذیری‌هایی که در PHP مشاهده خواهید کرد یک کدام از اشکال جراحت‌پذیری بالا خواهند بود. با این‌کلیه بازهم می‌قدرت اذعان کرد که امنیت PHP در سطح نرمالی جای‌دارد و هنوز هم یکی لهجه‌های پرطرفدار برای توسعه و گسترش اینترنت میباشد.

SQL Injection میتواند به مهاجم اذن دسترسی به آحاد داده‌های اینترنت‌وب سایت شما را بدهد. آنان همینطور میتوانند داده‌های جدیدی را در مقر داده شما ساخت نمایند که ممکن میباشد دربرگیرنده پیوند‌هایی به اینترنت‌وب سایت‌های مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری نو در سطح مدیریتی به کار گیری نماید که آن‌گاه قادر است از آن برای ورود به اینترنت‌وبسایت شما و دسترسی بی نقص به کارگیری نماید. SQLi یک زخم‌پذیری دورازشوخی میباشد چون افتتاح از آن سهل و آسان میباشد و بلافاصلهً دسترسی بدون نقص به هکر را اعطا طراحی سایت در مشهد می‌نماید.

Cross-Site Scripting یا این که XSS
اسکریپت میان سایتی (XSS) وقتی حادثه میفتد که یک مهاجم سبب ساز می شود کدهای مخرب در مرورگر بازدیدکننده اینترنت‌وبسایت بارگیری و انجام گردد. بعد از آن این کد قادر است اقدامات مخربی مانند سرقت کوکی‌های استفاده کننده که میتواند به سطح مدیر دسترسی دهد، یا این که ایفا عملکردهایی به‌تیتر مخاطب که میتواند دسترسی مازاد را اعطا نماید، ایفا دهد.

دو نوع XSS وجود دارااست: XSS ذخیره‌گردیده و XSS منعکس‌گردیده. جراحت‌پذیری ذخیره‌گردیده XSS وقتی صورت می دهد که یک مهاجم بتواند اینترنت‌وبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر مخاطب دیگر ارائه می گردد و اعمال می‌نماید، وادار نماید. مثال‌ای از XSS ذخیره‌گردیده جایی میباشد که یک مهاجم نظری را در اینترنت‌وب سایت وردپرس شما ارسال می‌نماید که دربردارنده کدهایی میباشد که کوکی‌های مخاطب را می‌دزدد و آنها‌را به‌جایی می‌فرستد.

XSS منعکس هنگامی حادثه میفتد که مهاجم لینکی را تولید نماید که دربردارنده کد مخرب باشد. درصورتی که لینک در یک مرورگر لود خواهد شد، اینترنت‌وب سایت کدهای مخرب را به‌تیتر بخشی از محتوای اینترنت‌وبسایت ارائه می‌نماید. این کد آن گاه در مرورگر مخاطب انجام می شود و می تواند کوکی‌ها را بدزدد یا این که شغل های مخرب دیگری را اجرا دهد. به‌شکل کلی از XSS می‌قدرت به‌عنوآن‌یک موضوع امنیت در PHP نگاه کرد و می بایست به آن دقت ویژه‌ای داشت.

زخم‌پذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی واقعه میفتد که مهاجم می تواند پیوند مخربی ساخت و ساز نماید و از مدیریت تارنما یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز میگردد وب سایت اقدامی اجرا دهد. به‌تیتر‌نمونه، در حالتی‌که یک مهاجم بتواند لینکی ساخت نماید که با کلیک روی یک مدیریت روی آن‌یک رئیس نو با راز عبور شناخته‌گردیده تولید نماید، این‌یک حمله CSRF خواهد بود. این موضوع در امنیت PHP اساسی میباشد و می بایست به آن پرداخته گردد.

جراحت‌پذیری CSRF
امنیت PHP و بحران های پیش روی آن ۷
وردپرس یک روش داهیانه برای حفظ در قبال این نوع حمله با به کارگیری از خصوصیت به اسم “nonce” داراست. nonce ‌یک علامت امنیتی میباشد که هر توشه که به ادمین وارد می گردد به آن اعطا میگردد. هر توشه که یک مدیریت وبسایت در وردپرس شغل حساسی جاری ساختن میدهد، مرورگر آنها یک “nonce” را مشمول می‌گردد. در صورتی مهاجمی بخواهد لینکی ساخت نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییر و تحول می‌نماید و از تهاجم ها CSRF خودداری می‌نماید.

به دور زدن احراز نام و نشان
بعضی وقت ها یک گسترش‌دهنده PHP میپندارد که سطح دسترسی‌ها را وارد نموده است و هر کاربری متناسب با دسترسی خودش قادر است اقداماتی را ایفا دهد.

یک کدام از رویه‌هایی که‌این نقض امنیتی معمولاً وارد اپ‌های وردپرس میگردد، از روش غلط رایج گسترش‌دهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار رئیس بودن فردی به کار گیری می‌نمایند. این تابع درواقع بدین مراد پیاده سازی‌گردیده است که به شما بگوید آیا فردی در هم اکنون مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده تارنما درواقع یک رئیس میباشد. در شرایطی‌که توسعه و گسترش‌دهنده‌ای مرتکب این نادرست گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیت‌هایی را بدهد که تنها مدیران به آنان دسترسی دارا هستند. این‌یک زخم‌پذیری احراز نام و نشان در امنیت PHP میباشد.

تزریق شی به PHP
این زخم‌پذیری در PHP یک حمله بغرنج‌ میباشد و هنگامی رخداد می‌ افتد که یک نرم افزار PHP ورودی مخاطب را می گیرد و آن را به تابعی به اسم «unserialize()» می‌فرستد. این تابع یک شی ذخیره‌گردیده را میگیرد و آن را به یک شی در یاد تبدیل می‌نماید و به‌تیتر ‌یکی‌از مسائل امنیت PHP امروزه مطرح میباشد.

صحبت آخری
درین نوشته‌علمی ما کارایی کردیم که امنیت PHP و مسائل و جراحت‌پذیری‌های مرتبط با آن را موردبررسی در اختیار بگذاریم. بیشتر زخم‌پذیری‌هایی که در PHP مشاهده خواهید کرد یک کدام از اشکال جراحت‌پذیری بالا خواهند بود. با این‌کلیه بازهم می‌قدرت اذعان کرد که امنیت PHP در سطح نرمالی جای‌دارد و هنوز هم یکی لهجه‌های پرطرفدار برای توسعه و گسترش اینترنت میباشد.

نظرات این مطلب

تعداد صفحات : 0

درباره ما
موضوعات
آمار سایت
  • کل مطالب : 101
  • کل نظرات : 0
  • افراد آنلاین : 1
  • تعداد اعضا : 0
  • بازدید امروز : 39
  • بازدید کننده امروز : 1
  • باردید دیروز : 1
  • بازدید کننده دیروز : 0
  • گوگل امروز : 0
  • گوگل دیروز : 0
  • بازدید هفته : 138
  • بازدید ماه : 124
  • بازدید سال : 1429
  • بازدید کلی : 1563
  • <
    آرشیو
    اطلاعات کاربری
    نام کاربری :
    رمز عبور :
  • فراموشی رمز عبور؟
  • خبر نامه


    معرفی وبلاگ به یک دوست


    ایمیل شما :

    ایمیل دوست شما :



    کدهای اختصاصی