الفريق العربي للبرمجةأرشيف المنتديات · 2000 – 2023
نسخة أرشيفية للقراءة فقط — التسجيل والمشاركة مغلقان، والمحتوى محفوظ كما كان.

كيفية تخطى magic quotes

بدأه 0M@R في 23 ديسمبر 2012 · 3 رد · 1,197 مشاهدة · في قسم أمن المعلومات العام
مشاركة: واتساب X فيسبوك تيليجرام
#1 صاحب الموضوع

عندى سؤال وهو كيفية معرفة اذا كان الموقع مصاب بثغرة XSS بفرض ان magic quotes مفعلة فدقد حاولت حقنة بعد المتغير ب <script>alert(xss)</script> ولكنه لا يظهر رسالة خطأ بها xss وانا اعلم ان magic quotes مفعلة فما الحل؟؟!!

ردك على مواضيعى بالنقد او الشكر يساعدنى على اعطاء المزيد اما ان تقرا و تاخذ المعلومة التى تريدها و ترحل سيؤدى الى عدم الاجابة مرة اخرى و عدم طرح اى مواضيع فساعدونى حتى نرتقى بالمنتدى ولو بكلمة "شكرا"

سبحانك الله و بحمدك عدد خلقك و رضى نفسك و زنة عرشك ومداد كلماتك

#2

أخي الكريم ..

اولا راجع هذا المصدر : en.wikipedia.org/wiki/Magic_quotes

فـMagic_quotes لها مهمة بسيطة وهي اضافة \ قبل كل ' او " او \

كي لا تسبب خطأ ما ..

لاحظ معي الكود الذي كتبته انت <script>alert(xss)</script> خطأ بسبب وجود نصوص غير محصورة ب " او ' ولهذا تصحيحها يجب ان يكون هكذا <script>alert('xss')</script> الان الـMagic_quotes سوف تضيف \ قبل كل اشارة '

مما سوف يسبب مشكلة في الكود الحل : استخدام تشفير النصوص ...ابحث قليلا عن مصادر جافا سكريبت مشان تتنشط ..

او استخدم رقم مثل <script>alert(1)</script> وهذا الكود رح يعمل ومارح يتأثر بـMagic_quotes

ولكن بيني وبينك الكود مكشوف يعني معظم المتصفحات تكشفه لهذا لازم تطور وتخبي كودك شوي ...وهون الابداع حيث تستطيع استخدام الجافا سكريبت في اي وسم مثل وسوم الصور لاحظ الكود التالي :

<img src=blah onerror=alert(1)>

وهو يقوم بنفس مهمة الكود السابق ولكنه مخفي اكثر عن المتصفح او اي حماية يستخدمها الضحية كما يمكنك استخدام الفريم او اي وسم تقريبا ..اترك لك البحث كي تتمتع قليلا بهذا العالم الشيق ...

2

Ninja-Sec.org

logo.png

If You Can't Beat Them Keep Them Confused

#3

خاصية الـmagic quotes في مفسر php تعبث في علامات التنصيص بمعنى لو وضعت:

<script>alert("xss")</script>

فستصبح:

<script>alert(\"xss\")</script>

هذا الكود غير صحيح مما يخرب الإستغلال. الحيلة الشائعة لتفاديها أن لاتستخدم علامات التنصيص وتحول النصّ إلى مايقابله برموز الـascii. مثلاً "xss":

120 = 'x', 115 = 's', 115 = 's'

ومن ثم تستدعي الوظيفة String.fromCharCode ليصبح الإستغلال:

<script>alert(String.fromCharCode(120, 115, 115))</script>

يمكنك إستخدام الإضافة hackbar في فايرفوكس للعمل بسرعة (تجدها بعد التنصيب في قائمة view -> toolbars -> hackbar).

2
#4

شكرا لكم على الاجابة

و انا كنت بحاول اشفره بالهاك بار بس مكنتش عارف اشفره ازاى فكنت بشفر الجملة كلها فبيطلع معايا غلط :D شكرا لكم

ردك على مواضيعى بالنقد او الشكر يساعدنى على اعطاء المزيد اما ان تقرا و تاخذ المعلومة التى تريدها و ترحل سيؤدى الى عدم الاجابة مرة اخرى و عدم طرح اى مواضيع فساعدونى حتى نرتقى بالمنتدى ولو بكلمة "شكرا"

سبحانك الله و بحمدك عدد خلقك و رضى نفسك و زنة عرشك ومداد كلماتك

مواضيع مشابهة