Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: PHP-иньекции

Сообщения:  [1-10] 

 
 автор: cheops   (16.04.2007 в 14:38)   письмо автору
 
   для: DEM   (16.04.2007 в 12:04)
 

Не используйте динамических строк в include и require - никаких, даже если вам кажется, что они безобидные.

   
 
 автор: cheops   (16.04.2007 в 14:36)   письмо автору
 
   для: coloboc66   (16.04.2007 в 12:26)
 

Да.

   
 
 автор: Valick   (16.04.2007 в 13:46)   письмо автору
 
   для: CrazyAngel   (16.04.2007 в 13:38)
 

Вариантов много:
index.php?pages=http://mysite.ru/virus.php
или комбинация из одинарных и двойных точек
index.php?pages=../../../../*.*

   
 
 автор: CrazyAngel   (16.04.2007 в 13:38)   письмо автору
 
   для: DEM   (16.04.2007 в 12:17)
 

данные которые от пользователя поступают, например есть php скрипт

<?php
include $_GET['pages'];
?>


ссылка на него index.php?pages=main.php

Просто заменив переменную в Get мы пожем подключить любую страницу, например изменить ссылку так index.php?pages=admin.php

   
 
 автор: ЯR   (16.04.2007 в 12:49)   письмо автору
 
   для: coloboc66   (16.04.2007 в 12:26)
 

Если в файл включается (include, require...) какой-нить еще файл, то можно вместо включаемого подставить свой, например. Или, если кто-то юзает eval(), тоже можно как-нить...

   
 
 автор: coloboc66   (16.04.2007 в 12:26)   письмо автору
 
   для: DEM   (16.04.2007 в 12:17)
 

А разве реально вообще вставить свой РНР-код в чужой?!

   
 
 автор: DEM   (16.04.2007 в 12:17)   письмо автору
 
   для: CrazyAngel   (16.04.2007 в 12:07)
 

Ну как я понял php-инъекции - это засовывание своего РНР кода в чужой... То есть мне всёго лишь надо проверить данные которые вводит юзер и всё?

   
 
 автор: CrazyAngel   (16.04.2007 в 12:07)   письмо автору
 
   для: DEM   (16.04.2007 в 12:04)
 

может mysql-инекции?
эм... это простые ошибки,
тоесть нужно прежде чем ипользовать данные от юзера, сначала их проверить....

   
 
 автор: elenaki   (16.04.2007 в 12:06)   письмо автору
 
   для: DEM   (16.04.2007 в 12:04)
 

:O a Takoe ecTb?

   
 
 автор: DEM   (16.04.2007 в 12:04)   письмо автору
 
 

Как отгородиться от сабжа и как он вообще работает? :)

   

Сообщения:  [1-10] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования