Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP Puzzles. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Как защититься от взлома через картинку?
 
 автор: Bronepoz[)   (24.07.2005 в 12:26)   письмо автору
 
 

Вот я недавно перечитывал номера "Хакера" и в одном номере описывался взлом через картинку. Хакер в коменнтарии картинки прописал <? system($_GET['cmd;]); ?> и после этого он смог выполнять команды на сервере. В статье была сноска как можно защититься от подобного взлома: запретить выполнять скрипты в директории с картинками. Но как это сделеть?

   
 
 автор: cheops   (24.07.2005 в 12:39)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:26)
 

Хм... помоему это уже не актуально, я не видел ни одного хоста последнее время где бы было разрешено выполнение функции system() или других опасных функций.

   
 
 автор: Bronepoz[)   (24.07.2005 в 12:50)   письмо автору
 
   для: cheops   (24.07.2005 в 12:39)
 

Такие хосты есть. Но ведь туда можно вписать всё что угодно. Типа удаление сайта ...

   
 
 автор: cheops   (24.07.2005 в 12:56)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:50)
 

Хм... в первую очередь следует всё, что передаётся от пользователей перед выводом на страницу утюжить функциями вроде htmlspecialchars()

http://www.softtime.ru/info/articlephp.php?id_article=35

   
 
 автор: Гость..   (24.07.2005 в 14:40)
 
   для: cheops   (24.07.2005 в 12:56)
 

Если ты действительно читал ту статью, то выход тебе должен быть ясен, как помнишь там Х после заливки картинки просто переименовал ее, сменив расширение... так какая нужна защита?))) может просто не дать менять у нее расширение а?

   
 
 автор: Bronepoz[)   (24.07.2005 в 14:45)   письмо автору
 
   для: Гость..   (24.07.2005 в 14:40)
 

Точно, чёто до меня не доперло сразу.

   
 
 автор: glsv (Дизайнер)   (24.07.2005 в 15:42)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:26)
 

>запретить выполнять скрипты в директории с картинками. Но как это сделеть?
Поместите в директорию с картинками файл .htaccess в котором пропишите строки

RemoveHandler .php .phtml 
AddType text/html .php .phtm .htm .html .phtml

PHP-скрипты из этой директории перестанут выполняться.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования