loading...

طراحی سایت اختصاصی

بازدید : 147
سه شنبه 16 مرداد 1403 زمان : 11:57

SQL Injection یا این که SQLi
SQL Injection هنگامی حادثه میفتد که یک مهاجم بتواند دستور کار‌های خویش را به مقر داده شما ارسال نماید و مقر داده آن آیین نامه‌ها را جاری ساختن نماید. این جراحت‌پذیری که یک نقض امنیت در PHP میباشد هنگامی حادثه میفتد که یک توسعه و گسترش‌دهنده PHP ورودی یک بازدیدکننده اینترنت‌تارنما طراحی سایت اختصاصی را اخذ کرده و سوای پژوهش اینکه آیا دربردارنده چیزهای مخربی میباشد یا این که نه، آن را به مقر داده ارسال می‌نماید.

SQL Injection می تواند به مهاجم اذن دسترسی به کل داده‌های اینترنت‌تارنما شما‌را بدهد. آنها همینطور می توانند داده‌های جدیدی را در مقر داده شما ساخت‌و‌ساز نمایند که ممکن میباشد مشتمل بر لینک و پیوند‌هایی به اینترنت‌وب سایت‌های مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری تازه در سطح مدیریتی استعمال نماید که بعد از آن می تواند از آن برای ورود به اینترنت‌تارنما شما و دسترسی بی نقص به کار گیری نماید. SQLi یک جراحت‌پذیری بدون شوخی میباشد چون افتتاح از آن آسوده میباشد و بلافاصلهً دسترسی بی نقص به هکر را اعطا می‌نماید.

Cross-Site Scripting یا این که XSS
اسکریپت در بین سایتی (XSS) هنگامی حادثه می‌ افتد که یک مهاجم سبب می شود کدهای مخرب در مرورگر بازدیدکننده اینترنت‌وبسایت بارگیری و انجام خواهد شد. آن گاه این کد قادر است اقدامات مخربی مانند سرقت کوکی‌های مخاطب که می تواند به سطح رئیس دسترسی دهد، یا این که اعمال عملکردهایی به‌تیتر استفاده کننده که میتواند دسترسی مازاد را اعطا نماید، جاری ساختن دهد.

دو نوع XSS وجود داراست: XSS ذخیره‌گردیده و XSS منعکس‌گردیده. جراحت‌پذیری ذخیره‌گردیده XSS وقتی فیس می دهد که یک مهاجم بتواند اینترنت‌وبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر استفاده کننده دیگر ارائه می گردد و جاری ساختن می‌نماید، وادار نماید. مثال‌ای از XSS ذخیره‌گردیده جایی میباشد که یک مهاجم نظری را در اینترنت‌وبسایت وردپرس شما ارسال می‌نماید که دربردارنده کدهایی میباشد که کوکی‌های مخاطب را می‌دزدد و آن ها را به‌جایی می‌فرستد.

XSS منعکس وقتی رخداد می‌ افتد که مهاجم لینکی را ساخت و ساز نماید که دربردارنده کد مخرب باشد. در صورتیکه لینک در یک مرورگر بار گذاری خواهد شد، اینترنت‌تارنما کدهای مخرب را به‌تیتر بخشی از محتوای اینترنت‌تارنما ارائه می‌نماید. این کد آنگاه در مرورگر استفاده کننده انجام میشود و قادر است کوکی‌ها را بدزدد یا این که شغل های مخرب دیگری را جاری ساختن دهد. به‌شکل کلی از XSS می‌قدرت به‌عنوآن‌یک زمینه امنیت در PHP نگاه کرد و می بایست به آن دقت ویژه‌ای داشت.

زخم‌پذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی رخداد میفتد که مهاجم قادر است پیوند مخربی ساخت نماید و از رئیس وب سایت یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز می‌گردد وبسایت اقدامی اجرا دهد. به‌تیتر‌نمونه، در‌صورتی‌که یک مهاجم بتواند لینکی تولید نماید که با کلیک روی یک رئیس روی آن‌یک رئیس نو با راز عبور شناخته‌گردیده ساخت‌و‌ساز نماید، این‌یک حمله CSRF خواهد بود. این مورد در امنیت PHP اصلی میباشد و بایستی به آن پرداخته خواهد شد.

وردپرس یک راه و روش زیرکانه برای حفظ در قبال این نوع حمله با به کار گیری از خصوصیت به اسم “nonce” داراست. nonce ‌یک نشان امنیتی میباشد که هر توشه که به ادمین وارد می شود به آن اعطا میگردد. هر توشه که یک رئیس تارنما در وردپرس عمل حساسی اعمال می دهد، مرورگر آنها یک “nonce” را دربرگیرنده می گردد. در صورتی‌که مهاجمی بخواهد لینکی تولید نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییر‌و تحول می‌نماید و از حمله ها CSRF دوری می‌نماید.

بدور زدن احراز نام و نشان
گه گاه یک گسترش‌دهنده PHP فکر می کند که سطح دسترسی‌ها را وارد نموده است و هر کاربری متناسب با دسترسی خودش می تواند اقداماتی را ایفا دهد.

یکی روش‌هایی که‌این نقض امنیتی معمولاً وارد اپلیکیشن‌های وردپرس میگردد، از روش غلط رایج پیشرفت‌دهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار مدیریت بودن فردی به کار گیری می‌نمایند. این تابع درواقع بدین خواسته پیاده سازی‌گردیده‌است که به شما بگوید آیا فردی در حالا مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده وبسایت درواقع یک رئیس میباشد. در شرایطی که پیشرفت‌دهنده‌ای مرتکب این غلط گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیت‌هایی را بدهد که تنها مدیران به آنان دسترسی دارا‌هستند. این‌یک جراحت‌پذیری احراز نام‌و‌نشان در امنیت PHP میباشد.

تزریق شی به PHP
این جراحت‌پذیری در PHP یک حمله بغرنج‌ میباشد و هنگامی رخداد میفتد که یک نرم افزار PHP ورودی استفاده کننده را می گیرد و آن را به تابعی به اسم «unserialize()» می‌فرستد. این تابع یک شی ذخیره‌گردیده را می گیرد و آن را به یک شی در یاد تبدیل می‌نماید و به‌تیتر ‌یکی‌از مسائل امنیت PHP امروزه مطرح میباشد.

SQL Injection یا این که SQLi
SQL Injection هنگامی حادثه میفتد که یک مهاجم بتواند دستور کار‌های خویش را به مقر داده شما ارسال نماید و مقر داده آن آیین نامه‌ها را جاری ساختن نماید. این جراحت‌پذیری که یک نقض امنیت در PHP میباشد هنگامی حادثه میفتد که یک توسعه و گسترش‌دهنده PHP ورودی یک بازدیدکننده اینترنت‌تارنما طراحی سایت اختصاصی را اخذ کرده و سوای پژوهش اینکه آیا دربردارنده چیزهای مخربی میباشد یا این که نه، آن را به مقر داده ارسال می‌نماید.

SQL Injection می تواند به مهاجم اذن دسترسی به کل داده‌های اینترنت‌تارنما شما‌را بدهد. آنها همینطور می توانند داده‌های جدیدی را در مقر داده شما ساخت‌و‌ساز نمایند که ممکن میباشد مشتمل بر لینک و پیوند‌هایی به اینترنت‌وب سایت‌های مخرب یا این که هرزنامه باشد. یک مهاجم همینطور ممکن میباشد بتواند از SQL Injection برای ساخت و ساز یک اکانت کاربری تازه در سطح مدیریتی استعمال نماید که بعد از آن می تواند از آن برای ورود به اینترنت‌تارنما شما و دسترسی بی نقص به کار گیری نماید. SQLi یک جراحت‌پذیری بدون شوخی میباشد چون افتتاح از آن آسوده میباشد و بلافاصلهً دسترسی بی نقص به هکر را اعطا می‌نماید.

Cross-Site Scripting یا این که XSS
اسکریپت در بین سایتی (XSS) هنگامی حادثه می‌ افتد که یک مهاجم سبب می شود کدهای مخرب در مرورگر بازدیدکننده اینترنت‌وبسایت بارگیری و انجام خواهد شد. آن گاه این کد قادر است اقدامات مخربی مانند سرقت کوکی‌های مخاطب که می تواند به سطح رئیس دسترسی دهد، یا این که اعمال عملکردهایی به‌تیتر استفاده کننده که میتواند دسترسی مازاد را اعطا نماید، جاری ساختن دهد.

دو نوع XSS وجود داراست: XSS ذخیره‌گردیده و XSS منعکس‌گردیده. جراحت‌پذیری ذخیره‌گردیده XSS وقتی فیس می دهد که یک مهاجم بتواند اینترنت‌وبسایت را برای ذخیره کدهای مخرب که بعداً در مرورگر استفاده کننده دیگر ارائه می گردد و جاری ساختن می‌نماید، وادار نماید. مثال‌ای از XSS ذخیره‌گردیده جایی میباشد که یک مهاجم نظری را در اینترنت‌وبسایت وردپرس شما ارسال می‌نماید که دربردارنده کدهایی میباشد که کوکی‌های مخاطب را می‌دزدد و آن ها را به‌جایی می‌فرستد.

XSS منعکس وقتی رخداد می‌ افتد که مهاجم لینکی را ساخت و ساز نماید که دربردارنده کد مخرب باشد. در صورتیکه لینک در یک مرورگر بار گذاری خواهد شد، اینترنت‌تارنما کدهای مخرب را به‌تیتر بخشی از محتوای اینترنت‌تارنما ارائه می‌نماید. این کد آنگاه در مرورگر استفاده کننده انجام میشود و قادر است کوکی‌ها را بدزدد یا این که شغل های مخرب دیگری را جاری ساختن دهد. به‌شکل کلی از XSS می‌قدرت به‌عنوآن‌یک زمینه امنیت در PHP نگاه کرد و می بایست به آن دقت ویژه‌ای داشت.

زخم‌پذیری ross-Site Request Forgery یا این که CSRF
جعل درخواست متقابل وبسایت (CSRF) هنگامی رخداد میفتد که مهاجم قادر است پیوند مخربی ساخت نماید و از رئیس وب سایت یا این که فردی با دسترسی ممتاز بخواهد روی آن لینک و پیوند کلیک نماید که سبب ساز می‌گردد وبسایت اقدامی اجرا دهد. به‌تیتر‌نمونه، در‌صورتی‌که یک مهاجم بتواند لینکی تولید نماید که با کلیک روی یک رئیس روی آن‌یک رئیس نو با راز عبور شناخته‌گردیده ساخت‌و‌ساز نماید، این‌یک حمله CSRF خواهد بود. این مورد در امنیت PHP اصلی میباشد و بایستی به آن پرداخته خواهد شد.

وردپرس یک راه و روش زیرکانه برای حفظ در قبال این نوع حمله با به کار گیری از خصوصیت به اسم “nonce” داراست. nonce ‌یک نشان امنیتی میباشد که هر توشه که به ادمین وارد می شود به آن اعطا میگردد. هر توشه که یک رئیس تارنما در وردپرس عمل حساسی اعمال می دهد، مرورگر آنها یک “nonce” را دربرگیرنده می گردد. در صورتی‌که مهاجمی بخواهد لینکی تولید نماید تا در حمله CSRF از آن به کارگیری نماید، بایستی “non” را نیز برای ارسال با آن لینک و پیوند بداند. Nonce روزمره تغییر‌و تحول می‌نماید و از حمله ها CSRF دوری می‌نماید.

بدور زدن احراز نام و نشان
گه گاه یک گسترش‌دهنده PHP فکر می کند که سطح دسترسی‌ها را وارد نموده است و هر کاربری متناسب با دسترسی خودش می تواند اقداماتی را ایفا دهد.

یکی روش‌هایی که‌این نقض امنیتی معمولاً وارد اپلیکیشن‌های وردپرس میگردد، از روش غلط رایج پیشرفت‌دهندگان وردپرس میباشد که در آن از تابعی به اسم «is_admin()» برای تأیید اعتبار مدیریت بودن فردی به کار گیری می‌نمایند. این تابع درواقع بدین خواسته پیاده سازی‌گردیده‌است که به شما بگوید آیا فردی در حالا مشاهده یک کاغذ رئیس میباشد و اعتبار بازدیدکننده وبسایت درواقع یک رئیس میباشد. در شرایطی که پیشرفت‌دهنده‌ای مرتکب این غلط گردد، می تواند به یوزرها غیر سرپرست اذن دسترسی به خصوصیت‌هایی را بدهد که تنها مدیران به آنان دسترسی دارا‌هستند. این‌یک جراحت‌پذیری احراز نام‌و‌نشان در امنیت PHP میباشد.

تزریق شی به PHP
این جراحت‌پذیری در PHP یک حمله بغرنج‌ میباشد و هنگامی رخداد میفتد که یک نرم افزار PHP ورودی استفاده کننده را می گیرد و آن را به تابعی به اسم «unserialize()» می‌فرستد. این تابع یک شی ذخیره‌گردیده را می گیرد و آن را به یک شی در یاد تبدیل می‌نماید و به‌تیتر ‌یکی‌از مسائل امنیت PHP امروزه مطرح میباشد.

نظرات این مطلب

تعداد صفحات : 0

درباره ما
موضوعات
آمار سایت
  • کل مطالب : 580
  • کل نظرات : 0
  • افراد آنلاین : 1
  • تعداد اعضا : 0
  • بازدید امروز : 272
  • بازدید کننده امروز : 1
  • باردید دیروز : 274
  • بازدید کننده دیروز : 0
  • گوگل امروز : 0
  • گوگل دیروز : 0
  • بازدید هفته : 564
  • بازدید ماه : 652
  • بازدید سال : 3158
  • بازدید کلی : 57922
  • <
    اطلاعات کاربری
    نام کاربری :
    رمز عبور :
  • فراموشی رمز عبور؟
  • خبر نامه


    معرفی وبلاگ به یک دوست


    ایمیل شما :

    ایمیل دوست شما :



    کدهای اختصاصی