Көмек

rk.php және redirect.php арқылы URL қайта бағыттау осалдығы

Bitrix CMS — сайттар мен онлайн-дүкендер жасау үшін қолданылатын танымал контентті басқару жүйесі. Алайда кез келген басқа веб-қосымша сияқты Bitrix CMS-те де шабуылдаушылар сайтқа шабуыл жасау үшін пайдалана алатын осалдықтар болуы мүмкін. Солардың бірі — rk.php және redirect.php арқылы жасалатын редиректке байланысты осалдық.

Bitrix CMS-те rk.php және redirect.php арқылы редиректтер қалай жұмыс істейді?

Bitrix CMS-те rk.php және redirect.php — пайдаланушыларды басқа беттерге қайта бағыттау үшін қолданылатын файлдар. Мысалы, пайдаланушы бет мекенжайын қате енгізсе, ол қате туралы бетке немесе сайттың басқа бетіне бағытталуы мүмкін. Пайдаланушыны қайта бағыттау үшін бұл файлдар қай бетке бағыттау керектігін көрсететін URL параметрлерімен бірге қолданылады.

Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдық дегеніміз не?

Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдықтың мәні — шабуылдаушылар бұл файлдарды пайдаланушыларды зиянды код болуы мүмкін басқа сайттарға немесе беттерге бағыттау үшін қолдана алады. Мысалы, шабуылдаушы жалған авторизация бетін жасап, пайдаланушыны сол бетке бағыттау үшін rk.php немесе redirect.php файлын пайдалана алады. Содан кейін шабуылдаушы пайдаланушыдан тіркелгі деректерін енгізуді сұрауы мүмкін, ал бұл деректер оның есептік жазбасына рұқсатсыз кіру үшін пайдаланылады.

Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдықтан қалай сақтануға болады?

Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдықтан сақтану үшін тек сенімді әрі тексерілген қайта бағыттау көздерін пайдалану керек. Бейтаныс көздерден алынған немесе күтпеген сілтемелерді ешқашан баспаңыз. Сілтеменің шынайылығына күмәніңіз болса, қажетті сайтты іздеу жүйесі арқылы тапқан дұрыс.

Егер сіз Bitrix CMS негізінде сайт әзірлеп жатсаңыз, редиректке арналған барлық сілтемелерді тек сенімді әрі тексерілген көздерді пайдалана отырып, мұқият тексеру қажет. Сондай-ақ пайдаланушы енгізген деректерді тексеріп, шабуылдаушылар пайдаланушыларды басқа сайттарға бағыттау үшін қолдануы мүмкін қате URL-мекенжайларды сүзгіден өткізу керек.

Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдықтан қорғанудың бір тәсілі — Nginx конфигурациялық файлына ереже қосу. Бұл ереже сервердегі /bitrix/ каталогында орналасқан rk.php және redirect.php файлдарына қол жеткізуге тыйым салады.

Nginx конфигурациялық файлына келесі ережені қосу сайтты rk.php және redirect.php редиректіне байланысты осалдықтан қорғауға көмектеседі:

    location ~* ^/bitrix/(rk|redirect)\.php$ {
        deny all;
    }

Бұл ереже сервердегі /bitrix/ каталогында орналасқан rk.php және redirect.php файлдарына қол жеткізуге тыйым салады. Осылайша шабуылдаушылар бұл файлдарды пайдаланушыларды басқа сайттарға немесе беттерге бағыттау үшін пайдалана алмайды.

Бұл конфигурацияны әдетте /etc/nginx/ каталогында орналасқан және nginx.conf деп аталатын Nginx конфигурация файлына қосу керек. Бұл файлда server блогын тауып, оның ішіне ережені location блогы түрінде қосу қажет:

    server {

        ...
    location / {         ...     }
    location ~* ^/bitrix/(rk|redirect)\.php$ {         deny all;     }     ... }

Ережені қосқаннан кейін өзгерістер күшіне енуі үшін конфигурация файлындағы өзгерістерді сақтап, Nginx серверін қайта іске қосу керек:

sudo service nginx restart

немесе systemd пайдалансаңыз

sudo systemctl restart nginx

Apache сияқты басқа серверді пайдаланған жағдайда тиісті конфигурация файлын қолдану қажет екенін ескеріңіз.

Қорытындылай келе, Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдық сайт қауіпсіздігіне елеулі қатер төндіреді. Бұл осалдықтан сақтану үшін тек сенімді әрі тексерілген қайта бағыттау көздерін пайдаланып, пайдаланушы енгізген деректерді тексеріп, қате URL-мекенжайларды сүзгіден өткізу, сондай-ақ қосымша қауіпсіздік шараларын қолдану керек. Nginx конфигурациялық файлына ереже қосу да сайтыңызды Bitrix CMS-тегі rk.php және redirect.php редиректіне байланысты осалдықтан қорғауға көмектеседі.

Сұрақтарыңыз бар болса, жазыңыз