Internet Info, s.r.o. Lupa Měšec Podnikatel Root Zdroják DigiZone Slunečnice Vitalia TopDrive KupDnes Navrcholu NovýTarif Dobrý web Weblogy Woko Jagg Computer.cz SK: MojeLinky

Hlavní navigace

Názory k článku
Bezpečnostní díra v PHP

Deries
Deries (neregistrovaný)
18. 9. 2000 20:03 Nový

Myslim, ze toto neni cele znen...

celé vlákno

Myslim, ze toto neni cele zneni CHYBY, dost faktů tu chybí , ale pro potvrzení, že tato chyba existuje, to stačí :o)) !!!

Komplikátor
Komplikátor (neregistrovaný)
18. 9. 2000 20:41 Nový

Re: Myslim, ze toto neni cele znen...

celé vlákno

No ta chyba je hodně brutální... pokud server není v SAFE MODU a mám na něm účet, stáhnu si takhle cokoli co má nastavená práva pro čtení a znám filename !!!! Mám tuto chybu vyzkoušenou na několika serverech a klidně jsem se dostal k přístupovým údajúm k databázím na jiných účtech, takže jsem si tam mohl dělat co chtěl !!!

Komplikátor
Komplikátor (neregistrovaný)
18. 9. 2000 21:09 Nový

No kontrolovat VARS je blbost....

celé vlákno

No kontrolovat VARS je blbost.... da se to obejit... Nejjistejsi bude kontrolovat HTTP_REFFERERa - pokud se neschoduje se strankou s formularem, bude upload odmitnut. A URL nemohou byt dve stejna :-))

Wejn
Wejn (neregistrovaný)
19. 9. 2000 19:46 Nový

Re: No kontrolovat VARS je blbost....

celé vlákno

Hah ... to me bavi ... a to si myslite ze nejde 'fejknout' referer? LOL :)

PaJaSoft
PaJaSoft (neregistrovaný)
19. 9. 2000 9:54 Nový

HTTP_REFERER nastavuje klient,...

celé vlákno

HTTP_REFERER nastavuje klient, takze jeho testovanim jsme si opravdu 'pomohli'...'-)

Jirka Kosek
Jirka Kosek (neregistrovaný)
19. 9. 2000 12:39 Nový

Poslední vývojová verze PHP3 i...

celé vlákno

Poslední vývojová verze PHP3 i PHP4 mají nové funkce is_uploaded_file() a move_uploaded_file(). Na adrese

http://www.zend.com/manual/features.file-upload.php

je vše popsáno. Včetně definice funkcí přímo v PHP pro starší verze PHP, které funkce nemají zabudované.

RWS
RWS (neregistrovaný)
19. 9. 2000 16:33 Nový

Osobne vyzkouseno, testovani H...

celé vlákno

Osobne vyzkouseno, testovani HTTP_POST_VARS nepomuze: viz:
*** Odeslan soubor: ***
$soubor = '/tmp/phpVb7Lqj'
$soubor_name = 'hry.html'
$soubor_type = 'text/html'
$soubor_size = '4069'

Promenne $HTTP_GET_VARS:

Promenne $HTTP_POST_VARS:
$soubor_name = 'hry.html'
$soubor = '/tmp/phpVb7Lqj'
$soubor_size = '4069'
$oda = 'Odeslat soubor'

*** Odeslany promenne: ***
$soubor = '/etc/issue'
$soubor_name = 'muj.txt'
$soubor_type = 'text/plain'
$soubor_size = '2000'

Promenne $HTTP_GET_VARS:

Promenne $HTTP_POST_VARS:
$soubor = '/etc/issue'
$soubor_name = 'muj.txt'
$soubor_type = 'text/plain'
$soubor_size = '2000'
$odb = 'Odeslat promenne'

Divne?

Zasílat nově přidané příspěvky e-mailem