Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В. MySQL на примерах. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум (новые сообщения вниз) Структурный форум

тема: Как защититься от взлома через картинку?

Сообщения:  [1-7] 

 
 автор: glsv (Дизайнер)   (24.07.2005 в 15:42)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:26)
 

>запретить выполнять скрипты в директории с картинками. Но как это сделеть?
Поместите в директорию с картинками файл .htaccess в котором пропишите строки

RemoveHandler .php .phtml 
AddType text/html .php .phtm .htm .html .phtml

PHP-скрипты из этой директории перестанут выполняться.

   
 
 автор: Bronepoz[)   (24.07.2005 в 14:45)   письмо автору
 
   для: Гость..   (24.07.2005 в 14:40)
 

Точно, чёто до меня не доперло сразу.

   
 
 автор: Гость..   (24.07.2005 в 14:40)
 
   для: cheops   (24.07.2005 в 12:56)
 

Если ты действительно читал ту статью, то выход тебе должен быть ясен, как помнишь там Х после заливки картинки просто переименовал ее, сменив расширение... так какая нужна защита?))) может просто не дать менять у нее расширение а?

   
 
 автор: cheops   (24.07.2005 в 12:56)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:50)
 

Хм... в первую очередь следует всё, что передаётся от пользователей перед выводом на страницу утюжить функциями вроде htmlspecialchars()

http://www.softtime.ru/info/articlephp.php?id_article=35

   
 
 автор: Bronepoz[)   (24.07.2005 в 12:50)   письмо автору
 
   для: cheops   (24.07.2005 в 12:39)
 

Такие хосты есть. Но ведь туда можно вписать всё что угодно. Типа удаление сайта ...

   
 
 автор: cheops   (24.07.2005 в 12:39)   письмо автору
 
   для: Bronepoz[)   (24.07.2005 в 12:26)
 

Хм... помоему это уже не актуально, я не видел ни одного хоста последнее время где бы было разрешено выполнение функции system() или других опасных функций.

   
 
 автор: Bronepoz[)   (24.07.2005 в 12:26)   письмо автору
 
 

Вот я недавно перечитывал номера "Хакера" и в одном номере описывался взлом через картинку. Хакер в коменнтарии картинки прописал <? system($_GET['cmd;]); ?> и после этого он смог выполнять команды на сервере. В статье была сноска как можно защититься от подобного взлома: запретить выполнять скрипты в директории с картинками. Но как это сделеть?

   

Сообщения:  [1-7] 

Форум разработан IT-студией SoftTime
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования