• 05-02-2021, 19:31:29
    #19
    Kimlik doğrulama veya yönetimden onay bekliyor.
    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    Sunucu taraflı önlemler ile çoğu zararlı sorgu terminate edilebiliyor.
    Geçilir, ben hostingciyim de konuşuyorum script'in açıklı olduğunu ben bilmiyor muyum ama imunify360 bile terminate edebiliyor o sorguları ki doğru sunucu konfigürasyonuyla çoğu zararlı sorgu düşüyor
    Hocam hostda sadece post veya get verilerini mi kontrol ediyorsunuz? Sc nin komutlarını engellemiyor mu?
  • 05-02-2021, 19:33:03
    #20
    Omerfd adlı üyeden alıntı: mesajı görüntüle
    Hocam hostda sadece post veya get verilerini mi kontrol ediyorsunuz? Sc nin komutlarını engellemiyor mu?
    Hocam doğru filtreler ve doğru konfigürasyonlar ile hata payı çok düşük oluyor ki ben genelde hatalı paketleri(zararlı da olabilir) mümkünse captchaya yolluyorum değilse de temporary banlıyorum eğer ip gri listimde ve yine yaptıysa direk blackliste alıyorum

    Sorunuz için teşekkürler.
  • 05-02-2021, 19:37:24
    #21
    Yorumları okudum da arkadaşlar sakin olalım. Olayı iyice anlatayım. Bir kullanıcı hesap oluşturuyor 123456 şifresiyle. Saldıran kişi kullanıcı hesabına asdf şifresi ile giriş yapabiliyor. Yani şifreyi değiştiriyor. Biri web sitemi sormuştu yorumlarda. Buraya atmam sorun yaratabilir. Özelden yazar mısınız acaba?
  • 05-02-2021, 19:56:37
    #22
    yalinyalniz adlı üyeden alıntı: mesajı görüntüle
    Sunucu taraflı önlemler ile çoğu zararlı sorgu terminate edilebiliyor.
    Geçilir, ben hostingciyim de konuşuyorum script'in açıklı olduğunu ben bilmiyor muyum ama imunify360 bile terminate edebiliyor o sorguları ki doğru sunucu konfigürasyonuyla çoğu zararlı sorgu düşüyor
    Ah ah birde hosting(ci)ymişsin!
    Söyleyecek söz bulamadım inan ki
  • 05-02-2021, 19:58:55
    #23
    Bybitter adlı üyeden alıntı: mesajı görüntüle
    Ah ah birde hosting(ci)ymişsin!
    Söyleyecek söz bulamadım inan ki
    Ben shell de yazdım, sql de sömürdüm; güvenlik üzerine bilgin olsa en azından temel önlemleri bilir hostingin bunları sağlaması gerektiğini sen de söylerdin.
  • 06-02-2021, 01:10:45
    #24
    Sadece hosting firmasının modsecurity kurması bile bu tarz saldırıları engeller bu devirde şu sorunu yaşıyorsanız %75 hosting taraflıdır
  • 06-02-2021, 12:31:52
    #25
    mysql'inize sızdıklarının tespitini nasıl yaptınız? brute force ile şifrenizi de ele geçirmiş olabilir. eğer ki direkt olarak mysql'inize erişimleri olduğundan eminseniz 3 seçenek var:

    1) sunucu sağlayıcısı taraflı güvenlik açığı
    2) script'iniz işini bilmeyen insanlar tarafından yapıldığı için temizlenmeden işlenen sql sorguları neticesinde sql injection açığı
    3) web server panelinize brute force uygulanmış olması.

    ancak asıl ana sebebin tespitinin yapılması pahalı bir işlemdir ve tam bir test yaptırana kadar yazılımcı sunucuya, sunucu yazılımcıya atacak topu.

    sql injection hakkında da çok yanlış-eksik bilgi veren kişiler olmuş.

    SQL injection kısaca bir sql payload'ındaki client side tarafına bağlı değişkenine yine client side üzerinden bu payload'ın yapısını bozacak kod girilmesidir.

    Saldırılara açık bir sql sorgusu:
    $id = $_POST["id"]
    $sql = "SELECT id, firstname, lastname FROM MyGuests WHERE id = $id";
    $result = $conn->query($sql);
    örnekte client side'dan gelen ve id ismine sahip bu POST değeri sorgu içerisinde direkt olarak çalıştırılıyor. Bu sorgu $id değişkenine ', " gibi bir ifade girilerek kolayca manipüle edilebilir durumda.

    Saldırılara kapalı bir SQL sorgusu örneği:


    $id = intval($_POST["id"])
    if($id !== 0 && is_numeric($_POST["id"]) === true){
    $stmt = $conn->prepare("INSERT INTO MyGuests (id) VALUES (?)");
    $stmt->bind_param($id);
    $stmt->execute();
    }
    ID'nin bir sayısal değer olduğu beklendiğinden intval() komutu ile değişken olası bir SQL injection kod yapısına karşı temizlenirken, is_numeric() ile de gelen değerin sadece sayılardan oluştuğu kontrolü yapılıyor. Ardından sorgu prepare ile tekrar olası bir sql injection saldırısına karşı temizleniyor. (intval() SQL injection'a karşı tam koruma sağlar. Ancak bu çözüm sadece sayısal değerlerde ve eğer id'inin 0 girilmesi veritabanı mimarisinde bir problem arzetmeyecekse kullanılır. Değerin sayısal olmadığı yerlerde koruma prepare ile sağlanır.)


    Ancak sql injection açığı çokça rastladığımız bir durum. Oysa SQL injection'dan korunmak oldukça basit ve kesin.
  • 06-02-2021, 15:52:01
    #26
    Kurumsal PLUS
    Symlink ihtimalini de göz ardı etmemenizi tavsiye ederim. Belki siteniz de açık yoktur. Aynı sunucuyu paylaştığınız başka bir site vasıtasıyla da SQL bilgilerinize erişim sağlayabilirler.