تراجع إلى الخلف   :: TRAIDNT FORUM :: > قسم تطوير المواقع > ركن لغات البرمجه

ركن لغات البرمجه :: لغات البرمجه php و asp و Ajax و Java و غيرها

لغة الاستعلام البنيوية ـ 1

السلام عليكم ورحمة الله وبركاته درس اليوم وبعون الله شرح لغه الاستعلام البنيوية , او بلانجليزيه : SQL INJECTION دائما الاسماء عندما تكون بلاجنبي يتم

اضافة رد
  #1  
قديمة 06 - 04 - 2008, 18:53 علي الخاقاني غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
بيانات موقعي
اصدار المنتدى: لا أملك منتدى
 





علي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداع
أرسل رسالة بواسطة MSN إلى علي الخاقاني

السلام عليكم ورحمة الله وبركاته

درس اليوم وبعون الله شرح لغه الاستعلام البنيوية , او بلانجليزيه : SQL INJECTION

دائما الاسماء عندما تكون بلاجنبي يتم حفضها بسرعه


===============================

حقن قواعد الاستعلام البنيوية هي احدى الطرق لاكتشاف اي ثغره امنيه قد تتواجد بقواعد البيانات التابع لاي برنامج .
مثال : سكربت جوملا : Joomla
برنامج يحتوي على قواعد بيانات , وبذالك بلامكان حقن قواعد البيانات , < كان ذالك فقط مثال .

نكمل


تتكون هذة الثغره عندما لايتم تصفيه مدخلات المستخدم من الرموز الخاصة التي يتم ادراجها داخل جمل بصيغه لغة الاستعلام البنيويه , والتي تؤدي الى التلاعب بقواعد البيانات ( لغه الاستعلام البنيوية ) .



سوف اشرح لكم مثال لهذه الثغره الخطيره , والتي يضن البعض بان مثل هذه الثغرات لاتتواجد بشكل كبير , بل يضعو انضارهم على ثغرات اخرى ..

[
CODE]SELECT * FROM users WHERE name = ' + TRAIDNT + ';[/CODE]

هذه الجملة : TRAIDNT , سوف تستدعي جميع السجلات الخاصه باسم TRAIDNT من سجل user .: او : اعضاء .

ولكن عندما يتم تغيير اسم المستخدم وهو كان TRAIDNT بشكل خاص ومعين , وخاصا باستخدام الدالة التاليه :
رمز Code:
'
فابمكان الهكر ان يغير المتغير : TRADINT الى متغير اخر . مثال . :
رمز Code:
a' or 't'='t


فسينتج لدينا :
رمز Code:
SELECT * FROM users WHERE name = 'a' OR 't'='t';
اذا استطاع المخترق ان يستخدم هاذا المتغير او الجملة المذكوره اعلاه , فبالمكان استعمالها للحصول على تصريح , ( تصريح المدير العام مثلا ! )

لان الدالة
رمز Code:
 't'='t'
هي دائما لها صلاحيات TRUE على مااعتقد [COLOR="red"]؟ [/
COLOR]



اعذروني , مو كلش جيد بلبرمجه





عملت بجهدي , فارجو من الاعضاء وزوار معهد ترايدنت , وخصوصا المبرمجين العرب ان ياخذو هاذا الموضوع على محمل الجد ! لان لغة الاستعلام البنيوية خطره جدااا !.

الكاتب / عراقي هكر .. 08



في أمان الله
توقيع علي الخاقاني

█████████████████
الله اكبر
█████████████████
اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 2 ]
قديمة 06 - 04 - 2008, 19:13 irish-z.com غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


irish-z.com سوف يصبح مبدعirish-z.com سوف يصبح مبدعirish-z.com سوف يصبح مبدعirish-z.com سوف يصبح مبدع
بيانات موقعي
اصدار المنتدى: منتج اخر
افتراضي
irish-z.com
يعطيك العافية بس هاذاي المبرمجين لما يجون يبرمجون سكربت ما يهتمولة للئسف همهم كلة يروح على

file include

و ال xss

والي غلابا ما نلقا الهاكات الخاصة بل vb ملينة من هل النوع بل الذات

هاك الاهدائات و الاحصائيات الشاملة .


و مشكور ما تقصر
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 3 ]
قديمة 06 - 04 - 2008, 20:12 علي الخاقاني غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


علي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداع
أرسل رسالة بواسطة MSN إلى علي الخاقاني
بيانات موقعي
اصدار المنتدى: لا أملك منتدى
افتراضي
علي الخاقاني
حياك ورده , كلامك صحيح ..
توقيع علي الخاقاني

█████████████████
الله اكبر
█████████████████
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 4 ]
قديمة 07 - 04 - 2008, 19:56 TheStudent غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 
صورة 'TheStudent' الرمزية
 


TheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدودTheStudent مبدع بلا حدود
بيانات موقعي
اسم الموقع: خدمات برمجية
اصدار المنتدى: لا أملك منتدى
افتراضي
TheStudent
SQL Injection

بالتوفيق إن شاء الله
توقيع TheStudent
للطلبات البرمجية و الدروس في لغة php


ترايدنت .. أيامُ لا تنسى !
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 5 ]
قديمة 09 - 04 - 2008, 08:04 حازم علي غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


حازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدودحازم علي مبدع بلا حدود
بيانات موقعي
اسم الموقع: إيجي بلس
اصدار المنتدى: منتج اخر
افتراضي
حازم علي
بارك الله فيك أخي العزيز واصل و نحن متابعين معك

رابط ذات صلة
http://traidnt.net/vb/showthread.php?t=468131
توقيع حازم علي
اشهد ان لا اله الا الله و ان محمد رسول الله
  اضافة رد مع اقتباس نص هذه المشاركة
  رقم المشاركة : [ 6 ]
قديمة 09 - 04 - 2008, 22:47 علي الخاقاني غير متواجد حاليآ بالمنتدى
:: عضو نشيط ::
 


علي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداععلي الخاقاني على طريق الابداع
أرسل رسالة بواسطة MSN إلى علي الخاقاني
بيانات موقعي
اصدار المنتدى: لا أملك منتدى
افتراضي
علي الخاقاني
حازم علي , بارك الله بيك .
جاري متابعة الرابط ,
توقيع علي الخاقاني

█████████████████
الله اكبر
█████████████████
  اضافة رد مع اقتباس نص هذه المشاركة
اضافة رد

العلامات المرجعية

أدوات الموضوع
طرق العرض

ضوابط المشاركة
لا يمكنك اضافة مواضيع جديدة
لا يمكنك اضافة مشاركات
لا يمكنك اضافة مرفقات
لا يمكنك تعديل مشاركاتك

رمز [IMG] : متاحة
رمز HTML : معطّلة
المراجع : معطّلة
Refbacks are متاحة



الساعة معتمدة بتوقيت جرينتش +3 . الساعة الآن : 00:31.
المعهد غير مسؤول عن أي اتفاق تجاري أو تعاوني بين الأعضاء
فعلى كل شخص تحمل مسئولية نفسه إتجاه مايقوم به من بيع وشراء وإتفاق وأعطاء معلومات موقعه
التعليقات المنشورة لا تعبر عن رأي معهد ترايدنت ولا نتحمل أي مسؤولية قانونية حيال ذلك (ويتحمل كاتبها مسؤولية النشر)


Powered by vBulletin® Version 3.8.7
.Copyright ©2000 - 2013, Jelsoft Enterprises Ltd

SEO by vBSEO 3.6.0 ©2011, Crawlability, Inc.