|
|
|
|
|
для: cheops
(06.09.2006 в 12:31)
| | ок
спасибо.
значит можно считать что их эксперементы с кодом неудачные и результата не дают. | |
|
|
|
|
|
|
|
для: zaqwer
(06.09.2006 в 11:49)
| | А тогда ничего страшного, плохо, когда кода не видно и он выполняется. | |
|
|
|
|
|
|
|
для: cheops
(05.09.2006 в 22:41)
| | этот код не в файлах размещают, а просто постят в сообщениях.
форум инвижн, к примеру у меня стоит присылать уведомление если кто то ответил в теме, приходит письмо в нем примерно так,
пользователь ххх ответил в теме хххххххххххх
текст ответа
--------------------
этот код
иду смотрю что там, выглядит примерно так
какаой то ответ и потом код.
но код в теме если просто смотреть не виден, он написан под цвет фона.
в общем я пробовал писать этот код в посте, нечего не выдает, просто выводит его как текст.
но все таки вот решил спрсить на всякий случай, может его как то еще можно запустить если он к примеру в базе лежит в теле сообщения. | |
|
|
|
|
|
|
|
для: zaqwer
(05.09.2006 в 22:38)
| | Если знать имя файла и где он лежит на сервере, а потом перейти по ссылке к этому файлу и его можно будет запустить в браузере, зломышленик сможет выполнить свой код. Он с каким разрешением файлы помещает? | |
|
|
|
|
|
|
|
для: cheops
(05.09.2006 в 22:24)
| | а я не пойму какое отношение имеют прикрепленные файлы к постингу ?
РНР файлы вообще не проходят если пробовать куда угодно прикрепить РНР файл выдается сообщение, файл имеет запрещенное расширение. | |
|
|
|
|
|
|
|
для: zaqwer
(05.09.2006 в 22:17)
| | Сами запостите такой же код :))) или чего попроще
<?php
echo "Hello world!";
exit();
?>
|
PS Какое расширение имеют прикреплённые PHP-файлы? Переименовываются они в TXT или что-то другое? | |
|
|
|
|
|
|
|
для: cheops
(05.09.2006 в 22:09)
| | так, примерно понятно, но все таки как это протестить на форуме на вский случай срабатывает этот код или нет ? | |
|
|
|
|
|
|
|
для: zaqwer
(05.09.2006 в 21:50)
| | Этот код пытается выполнить команду ls -la, т.е. прочитать содержимое текущей директории, у вас прикреплённые файлы с расширением PHP не выполняются на сервере, если нет, то беспокоится не о чем - файл не будет выполнен (скорее всего system() тоже не сработает). | |
|
|
|
|
|
|
| В общем в сообщения форума пихают вот такой код.
код в прикрепленом файле.
подскажите как это может отразится на форуме и как с этим боротся ?
какие последствия вообще могут быть ? | |
|
|
|
|