#06 حل ثغرة Path traversal, validation of file extension with null byte | خديعة الـ Null Byte
🚀 أهلاً بكم في الحلقة السادسة من سلسلة احتراف ثغرات الـ Path Traversal! في هذا اللاب، نواجه تحدياً قديماً ولكنه لا يزال فعالاً: التطبيق يتحقق من أن اسم الملف ينتهي بامتداد محدد (مثل .png أو .jpg).
اللغز هنا: كيف نقرأ ملف النظام /etc/passwd الذي لا يملك هذا الامتداد؟ في هذا الفيديو، سنستخدم تقنية الـ "Null Byte Injection" (البايت الفارغ - %00) لخداع التطبيق واختراق نظام الملفات. هذه حلقة مهمة جداً لفهم كيفية تعامل لغات البرمجة القديمة مع السلاسل النصية.
📝 اسم اللاب: File path traversal, validation of file extension with null byte
🎯 مستوى اللاب: متوسط (Practitioner)
💡 في هذا الفيديو هنتعلم عملياً:
1️⃣ كيف يقوم التطبيق بالتحقق من امتداد الملف (File Extension Validation).
2️⃣ اكتشاف الضعف في منطق التحقق (Logic Flaw).
3️⃣ استخدام تقنية "Null Byte Injection" (%00) لتجاوز الفلتر.
4️⃣ قراءة ملف النظام الحساس /etc/passwd بنجاح رغم الحماية.
👇 روابط مهمة للتطبيق:
🌐 رابط اللاب من PortSwigger: https://portswigger.net/web-security/...
👨💻 الأدوات المستخدمة في الشرح:
• Burp Suite
━━━
👨💻 نبذة عن مقدم المحتوى (About Me):
معكم فادي باسم (SilentN0va)
• مهندس أمن سيبراني واختراق | Jr Cybersecurity Engineer @ ERU
• متخصص في الـ Red Team & Offensive Security.
• مصنف ضمن أفضل 3% عالمياً على منصة TryHackMe.
🔗 تابعني وتواصل معي على حساباتي الرسمية (My Social Links):
🌐 جميع حساباتي في مكان واحد: https://linktr.ee/SilentN0va
📱 منصات التواصل الاجتماعي (Social Media):
• YouTube: / @fadybasem.1337
• TikTok: / fadybasem.1337
• Instagram: / foda_basem
• X (Twitter): https://x.com/Fady_SilentN0va
• LinkedIn: / fady-basem-b96278340
• GitHub: https://github.com/Fodenbasem
• Medium: / foden.apple347
متنساش اللايك والشير عشان الكل يستفيد، واشترك في القناة وتأكد من تفعيل الجرس عشان يوصلك كل جديد في عالم الـ Offensive Security!
#PathTraversal #NullByte #PortSwigger #WebSecurityAcademy #BugBounty #WebPentesting #SilentN0va #CyberSecurity #اختبار_اختراق #ثغرات_الويب