• 30-08-2009, 13:46:45
    #1
    Kimlik doğrulama veya yönetimden onay bekliyor.
    OSCOMMERCE NİN KENDİSİ BİR AÇIK

    Neden mi bakın iyi düşünün oscommerce nin çalışması için:
    SERVER' da SAFE MOD un kesinlikle kapalı olması gerekiyor, halbuki host işi ile uğraşan kişiler özellikle çeşitli saldırılardan server'ı korumak için safe mod u açmaktadırlar, herhalde bunda hemfikirizdir ?

    Gelelim 2. olaya REGISTER_GLOBAL in KAPALI olması gerekiyor ki buda bir güvenlik açığı oluşturabiliyor server'da bakın inceleyelim biraz bunu;

    register_globals=on
    olduÄŸu zaman adres bardaki http://www.domain.com/?xx=1
    xx deÄŸiÅŸkenini direk $xx olarak kullanabiliyorsunuz.

    kapalı olduğu zaman aynı değişken+değere ulaşmanız için
    $_GET['xx'] farkı bu.

    PEKİ BİR TEHLİKESİ VAR MI ?
    "register_globals belirteci (directive) PHP 4.2.0 ve üstü sürümlerde ön tanımlı olarak kapalı halde (değeri OFF) gelir. Bu belirtecin açık (değeri ON)olması doğrudan güvenlik açığı oluşturmasa da ciddi bir tehlike oluşturduğundan değerine dikkat edilmesi gereklidir."

    ÖRNEK KOD:

    <?
    if (yetkili_kulanici())
    {
    $authorized= true;
    }
    if ($authorized)
    {
    include'/cok/onemli/bilgi.php';
    }
    ?>
    <? if (yetkili_kulanici()) { $authorized= true; } if ($authorized) { include'/cok/onemli/bilgi.php'; } ?>
    register_globals'ın açık olması durumunda bu sayfa adres satırına ?authorized=1 eklenerek çağırıldığında çok önemli bilgiye ulaşılmış olur.


    Yani kısacası siz istediğiniz kadar oscommerce nin güvenliğinden emin olun ama sonucda oscommerce yi yayınlayacağınız serverda safe mod kapalı ve register global açık olduğu sürece BİR RİSK ALTINDA OLACAKSINIZ.

    Peki bu durumda sizce oscommerce ne kadar güvenli
    Hala güvenli olduğunu düşünüyormusunuz ( ben düşünmüyorum )

    Sonuc olarak şunu diyebilirim ki oscommerce ne kadar güvenli olursa olsun kendisi bir açıktır ...
  • 20-09-2009, 11:46:49
    #2
    katılıyorum hosta özel htacces ile ayarı yapılsada yinede sevmiyorum bu scirpti tema olayıda ayrı bir sorun tema motoru gibi bişey yapsalarmış iyimiş herkes en azından worpress vs sistemler gibi kolayca temalar hazırlar sistemde daha çok gelişirdi
  • 21-09-2009, 01:07:38
    #3
    Haklısın bu scriptte tema olayı tamamen bir dert, şunuda söylemek isterim ki oscommerce 3 şu an downloadda en son baktığımda test aşamasındaydı ama işin güzel yanı ise bu kez tema desteği yapmışlar. Tabii bunun oturması ve osc3 için ücretsiz ve güzel temaların yapılması yaygınlaşması rahat 1-2 sene alır gözü ile bakıyorum.
  • 21-09-2009, 01:10:38
    #4
    güzel bilgiler teşekkürler haberim yoktu, aslında tema sistemi yapmışlarsa bu da ayrı bir gelir kaynağı olur piyasası cortlayana kadar iyi bayramlar
  • 21-09-2009, 21:24:58
    #5
    Vallaha doğru iyi gelir kaynağı olur, düşünün hala eski oscommerce2 versiyonu için yapılmış eski püskü temaları bile yabancı sitelerde aşağı yukarı 100 - 150 Dolar arasına satıyorlar, osc3 içinde aynı şey olacaktır muhakkak.
  • 21-09-2009, 22:08:11
    #6
    başladım bile biraz amatör oluyor gibi Untitled Document
  • 12-11-2009, 00:40:15
    #7
    Üyeliği durduruldu
    Some of the new features in osCommerce Online Merchant v3.0 Alpha 5 include:

    •New object-oriented framework (alpha 1)
    •New installation routine (alpha 1)
    •register_globals and magic_quotes_gpc compatibility (alpha 1)

    Buna artı olarak dediğine hiç katılmıyorum. REGISTER_GLOBALS in kapalı yada açık olması kodlama ile alakadar problemler çıkartır. OsCommerce ile kurduğum onlarca siteden hiçbir sorun da çıkmadı bugüne kadar.

    osc3'te durum farklı olacak gibi...