TGViewer
| AmirHossein | | AmirHossein | @amirhdeveloper · 610 subscribers
Post #100 126
#security #bug
دسته بندی Access Control and Data Exposure

باگ File Inclusion Vulnerabilities به معنای آسیب‌پذیری‌های مرتبط با اضافه کردن فایل‌ها به یک برنامه یا سیستم است. دو نوع رایج از این آسیب‌پذیری‌ها عبارتند از:

1- Local File Inclusion (LFI):
در این حمله، حمله‌کننده سعی می‌کند فایل‌های محلی از روی سرور را به برنامه اضافه کند.
2- Remote File Inclusion (RFI):
در این حمله، حمله‌کننده به برنامه اجازه می‌دهد فایل‌های از راه دور (از سرور‌های دیگر) را به برنامه اضافه کند.

مثال:

فرض کنید یک وب‌سایت دارای صفحه‌ای با پارامتر مانند "page" است که فایل‌های HTML مختلف را به عنوان صفحه نمایش می‌دهد. بدون احراز هویت صحیح، کاربر می‌تواند از هر فایل HTML از روی سرور استفاده کند.
$page = $_GET['page'];
include($page . '.html');

حمله‌کننده می‌تواند با تنظیم پارامتر "page" به یک مسیر محلی یا فایل مخرب، به فایل‌های محلی یا خارجی دسترسی پیدا کند:
https://example.com/index.php?page=../../etc/passwd

با این دستور، حمله‌کننده می‌تواند به فایل /etc/passwd دسترسی پیدا کرده و اطلاعات مهمی از سرور را به دست آورد.

روش‌های جلوگیری:

1- همواره ورودی‌های ارسالی از کاربر را تأیید کنید و محدودیت‌های معتبری برای آن‌ها تعریف کنید.

2- بهتر است از مسیرهای ثابت برای فایل‌های مورد استفاده استفاده کنید تا از حملات LFI جلوگیری شود.

3- تنظیمات دسترسی را در سیستم بهینه کنید تا کاربران توانایی دسترسی به فایل‌های حساس را نداشته باشند.

4- فایل‌ها را تنها به کاربرانی که دارای دسترسی معتبر هستند نمایش دهید.

.
  • 👍 1
More from @amirhdeveloper
  1. Sep 30, 2026پکیج LaraGram Sentinel منتشر شد؛ یک پنل مانیتورینگ که هیچ چیزی از زیر دستش در نمی‌ره! تمام…
  2. Sep 23, 2026از امروز با کاهش شدید حاکرها مواجه میشیم
  3. Sep 19, 2026🔴 سوال سوم دو Region دارید: US-East و EU-West. کاربران در هر دو Region هستند. سیستم باید…
  4. Sep 19, 2026🟠 سوال دوم فرض کنید Service A به Service B درخواست می‌زند. B به‌دلیل overload، latency با…
  5. Sep 19, 2026🟢 سوال اول فرض کنید یک سرویس backend داریم که به PostgreSQL وصل می‌شود. تعداد requestها ن…
  6. Sep 19, 2026خیلی وقته پست‌های کانال فقط درمورد LaraGram بوده، وقتشه یکم جالب‌ترش کنیم اگر ممبرها هنوز…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →