Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Загрузка файла на сервер - чего опасаться?

Сообщения:  [1-10] 

 
 автор: cheops   (04.04.2006 в 12:46)   письмо автору
 
   для: Temnovit   (04.04.2006 в 00:27)
 

Можно, но только в том случае, если расширение файла "bla bla bla", воспринимается как PHP-скрипт. Т.е. <img src="image.php"> - сработает, а вот <img src="image.gif">, где image.gif - скрипт, уже нет.

   
 
 автор: Temnovit   (04.04.2006 в 00:27)   письмо автору
 
   для: cheops   (03.04.2006 в 01:50)
 

а можно скрипт подсунуть вместо каринки? Если загружаються изображения и складываются в каталог на сервере, а потом выводятся <img src="bla bla bla">?

   
 
 автор: PantiL   (03.04.2006 в 17:34)   письмо автору
 
   для: cheops   (03.04.2006 в 14:18)
 

На локальном при print_r($_FILES) - пишет Array() , а на хостинге пишет (см. выше ) какуюто ошибку.

   
 
 автор: cheops   (03.04.2006 в 14:18)   письмо автору
 
   для: PantiL   (03.04.2006 в 12:53)
 

А что вас конкретно интересует? Возможно вас заинтересует тема по ссылке http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=391

   
 
 автор: PantiL   (03.04.2006 в 12:53)   письмо автору
 
   для: cheops   (03.04.2006 в 01:50)
 

Подсажите где прочесть подробно о загрузке файлов. Те материалы что у меня есть очень поверхностно описывают. и я не до конца не могу разобраться.

   
 
 автор: targa   (03.04.2006 в 02:11)   письмо автору
 
   для: CrazyAngel   (02.04.2006 в 23:05)
 

Можно еще сигнатуру загруженного файла проверять. Чтоб не подсунули EXE вместо ZIP (например).

   
 
 автор: cheops   (03.04.2006 в 01:50)   письмо автору
 
   для: PantiL   (02.04.2006 в 21:13)
 

>чего опасаться?
Скриптов, загруженные файлы не должны выполняться на сервере ни при каких условиях и не включаться при помощи инструкций include, require, include_once, require_once.

   
 
 автор: CrazyAngel   (02.04.2006 в 23:05)   письмо автору
 
   для: PantiL   (02.04.2006 в 21:13)
 

Надо обязатедьнно проверять что загружаешь, хотябы расширение,

Можно например удалить весь сайт

p.s. это я прочитал из книги "Практика создания web-сайтов"

   
 
 автор: PantiL   (02.04.2006 в 22:25)   письмо автору
 
   для: PantiL   (02.04.2006 в 21:13)
 

А это уже не про безопасность - вот так ругается пхп при выводе массива print_r ($_FILES);

Array ( [file] => Array ( [name] => 1.JPG [type] => image/jpeg [tmp_name] => /var/tmp/php4WYPsG [error] => 0 [size] => 55666 ) ) Ошибка

Что это значит?

Да, и еще на локльном компе загрузка файла вообще не работает. Может директива какая отключена?

   
 
 автор: PantiL   (02.04.2006 в 21:13)   письмо автору
 
 

Что проверить и чего надо поптаться избежать в целях безопасности при загрузке файлов средствами PHP ?

   

Сообщения:  [1-10] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования