| | | | |
| | |
| Erfahrener Benutzer | Na da kannst mal schauen,aber sagen wir mal so es hatte was positives,ich habe viel neues dazu gelernt,jedoch bin ich noch lange nicht am Ende. Nikoschs Wink mit dem Zaunspfahl
__________________ Aus dem Dynamo Lande kommen wir. Trinken immer reichlich kühles Bier. Und dann sind wir alle voll, die Stimmung ist so toll. Aus dem Dynamo Lande kommen wir. http://www.lit-web.de |
| |
| | |
| PHP Code Flüsterer Registriert seit: 21.08.2005 Beiträge: 4682 PHP-Kenntnisse: Fortgeschritten | |
| | ||
| Erfahrener Benutzer Registriert seit: 05.03.2006
Beiträge: 183
![]() | Zitat:
ich glaube da muss noch einiges gefiltert/validiert werden: Gymnasium - August-Dicke-Schule :: Solingen Vielleicht mal auf das Vorkommen von ".." prüfen, oder noch besser: mach es so, dass du keine Dateinamen übergibst, sondern einfach den Namen des Moduls, wie z.B. "site=guestbook". Und im Script sagst du sowas wie: PHP-Code: | |
| |
| | |
| moderatives Dielektrikum Registriert seit: 21.05.2008
Beiträge: 34.248
PHP-Kenntnisse: Fortgeschritten ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() | Dieser "Tipp" ist ein Sicherheitsleck. Faktisch kann man damit - entsprechende Serverkonfiguration vorausgesetzt - beliebige Dateien includen. Das ist kein Feature, sondern ein Angriffsvektor. Das solltest Du berücksichtigen.
__________________ -- One pixel is still too big. Please make it smaller. ASAP. Initiative Mittelstand. Die wichtigste Gestaltungsregel im Screendesign ist Pi mal Daumen des Arbeitgebers. -- |
| |
| | ||
| Erfahrener Benutzer Registriert seit: 05.03.2006
Beiträge: 183
![]() | Zitat:
| |
| |
| | ||
| Erfahrener Benutzer Registriert seit: 05.03.2006
Beiträge: 183
![]() | Zitat:
Grundsätzlich solltest du daran denken, dass alles, was von außen kommt, böse ist, und so wenig wie möglich über das System/CMS preis geben. Wie gesagt, mach dir doch mal die Mühe und erweitere es so, dass nur der Name des Moduls übergeben wird, und das dieser gefiltert wird. Und diese Meldung über 404 scheint mir auch falsch. Stattdessen wäre die Meldung, dass das Modul nicht existiert, meiner Meinung nach richtiger. P.S. Ich sehe gerade, dass das alles nicht in dein Thema passt. Ich werd mal aufhören mit dem Offtop. Sorry an dieser Stelle ^) | |
| |
| Themen-Optionen | |
| Thema bewerten | |
|
|
| Besucher kamen über folgende Suchanfragen bei Google auf diese Seite |
| skycms shop |