ورود | ثبت نام
اگر بعد از وارد کردن شماره موبایل خود کد تایید دریافت نکردید، حتما پوشه اسپم/پیام های مسدود موبایل خود را چک کنید ممکن است خط پیامکی ما توسط شما مسدود شده باشد.

اگر کاربر قدیمی هستید با ایمیل و پسورد وارد شوید.

جستجو پیشرفته محصولات
0
سبد خرید خالی است.
ورود | ثبت نام
اگر بعد از وارد کردن شماره موبایل خود کد تایید دریافت نکردید، حتما پوشه اسپم/پیام های مسدود موبایل خود را چک کنید ممکن است خط پیامکی ما توسط شما مسدود شده باشد.

اگر کاربر قدیمی هستید با ایمیل و پسورد وارد شوید.

باگ RFUچیست؟ و چطور کشف می شود؟

خواندن این مطلب

3 دقیقه

زمان میبرد!

باگ RFUچیست؟ و چطور کشف می شود؟

5
(1)

تو این مقاله قراره با هم باگ RFU رو بررسی کنیم و ببینیم که این آسیب پذیری اصلا چی هست ؟ و چطور کشف میشه… اگه شما هم به دنیای وب هکینگ علاقه دارید حتما اسم این آسیب پذیری به گوشتون خورده! پس تا آخر مقاله همراه ما باشید.

آن چه در این مقاله میخوانید:

باگ RFU چیست؟

باگ RFU چیست؟

آسیب پذیری RFU یا Remote File Upload یکی از خطرناک ترین آسیب پذیری های وب هست که هکر ها با استفاده از آپلود فایل های مخرب بر روی سرور، دسترسی شل میگیرن و درواقع سطح دسترسی خودشون رو در وب سایت تارگت بالاتر میبرن (:

این باگ در بیشتر مواقع به دلیل بروز نبودن پلاگین ها و یا حتی نداشتن فایروال های قدرتمند در سرور، کشف میشه و زمانی که این شرایط برای هکر فراهم شه با توجه به نوع سرور و زبان برنامه نویسی اون وب سایت میتونه یک فایل Shell که اکثرا با زبان PHP نوشته شده رو در اون وب سایت آپلود کنه!

پیشنهادی: باگ SQL injection چیست؟

چطور آسیب پذیری RFU اتفاق میفته؟

برای این که بتونید بهتر درک کنید یک مثال میزنم. فرض کنید وارد یک سایتی میشیم که یک فرم پر کردن اطلاعات برای کاربران قرار داده و پایین فرم هم یک قسمت آپلود فایل وجود داره تا بتونن اطلاعات رو تکمیل کنن!

در این مواقع هکر میتونه بجای آپلود کردن یک عکس با فرمت Jpg ، یک فایل شل (Shell) PHP آپلود کنه و دسترسی بگیره به هاست قربانی .. به همین راحتی (:

چطور آسیب پذیری RFU اتفاق میفته؟

شل (Shell) چیست و چطور استفاده میشه؟

شل (Shell) چیست و چطور استفاده میشه؟

تو دنیای هک و امنیت کلمه Shell بیشتر به معنی گرفتن دسترسی هستش و اگه خیلی خلاصه بخوام بگم شل چیه میشه گفت شل های مختلفی داریم مثل Direct Shell ، Reverse Shell و … که برای بالابردن سطح دسترسی در سرور، سیستم عامل ها و جاهای مخلتلف استفاده میشه !

حالا چطور از شل ها تو آسیب پذیری RFU استفاده میشه؟!

شل های با زبان PHP تو اینترنت زیاد هست و چند تا از محبوب ترین هاشو براتون لیست میکنم :

  • c99shell
  • wsoshell
  • alfashell

با این که این Shell ها قدیمی هستن ولی هنوز که هنوزه ازشون استفاده میشه و قابلیت های فوق العاده ای دارن. هکر با آپلود یکی از این شل ها تو آپلودر وب سایت و باز کردن آدرس فایل آپلود شده تو مرور گر دسترسی خودش رو میگیره مثل تصویر زیر:

حالا چطور از شل ها تو آسیب پذیری RFU استفاده میشه؟!

همونطور که میبینید دسترسی به هاست یک سایت وردپرسی با آپلود این شل گرفته شده و کاملا میشه به فایل های حساس سایت تارگت دسترسی داشت.

نحوه بایپس آپلودر ها

اما گاهی اوقات پیش میاد که اجازه آپلود فایل PHP ندارید و فقط اون آپلودر اجازه آپلود فایل هایی با پسوند jpg / png / text / html بهتون میده! و یا حتی فایل shell شما توسط فایروال سرور شناسایی و بلاک شه.

تو این شرایط باز یک سری راه ها برای بایپس کردن آپلودر وجود داره که باید پسوند فایل PHP رو به شکل های زیر تغییر بدید:

shell.php.jpg | shell.php5

روش های جلوگیری از باگ RFU

security rfu

برای جلوگیری از باگ RFU حتما موارد زیر را در وب سایت خود اعمال کنید:

  1. حذف پلاگین ها و افزونه های غیرضروری
  2. استفاده از فایروال های بروز و قدرتمند در سرور
  3. اجازه آپلود فایل با پسوند های خاص
  4. محدود کردن پوشه فایل های آپلود شده
  5. استفاده از سرور جداگانه برای دانلود و آپلود فایل ها

از این که تا به اینجای مقاله همراه من بودید خیلی ممنونم امیدوارم براتون مفید بوده باشه 😃 برای دیدن ویدیو های تخصصی در زمینه هک و امنیت کانال یوتوب و کانال تلگرام ما رو دنبال کنید.

امتیاز شما به این پست:

5 / 5. تعداد رای : 1

درباره نویسنده



نظرات کاربران



دیدگاهتان را بنویسید

مطالب مرتبط



محصولات جدید

آموزش Html – دوره رایگان Html صفر تا صد!
رایــگان
پکیج کرک اکانت اکسپرس وی پی ان + کانفیگ
تومان
179,000
27%
پکیج کرک اکانت هات اسپات شیلد به همراه کانفیگ
تومان
270,000
370,000
پکیج آموزش کرک ایمیل (ایمیل اکسس)
تومان
199,000
پکیج کرک اکانت استیم به همراه کانفیگ
تومان
355,000
30%
آمورش کرک اکانت کالاف دیوتی موبایل + کانفیگ vip
تومان
629,000
899,000
دوره رایگان آموزش زبان C – حل مسئله
رایــگان
دوره آموزش پسورد نویسی حرفه ای
تومان
129,000

جستجو کنید ...