| Alexander W |
Geschrieben am: Mi 26.01.2005, 23:41
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 122 Mitglied seit: 22.11.2004 |
Hallo ich hab mal ne frage zu der einstellung in der php.ini "register_globals off oder on"
Da ich seit kurzem einen eigenen Server habe und schon viele Seiten dort von örtlichen firmen drauf lagere, hab ich immer versucht den Server so sicher wies geht zu haben. Nun habe ich aber von zwei Kunden Scripte bekommen die in Ihre Seiten eingebaut werden möchten und diese verlangen das ich register_globals auf on stelle. Ist es wirklich so gefährlich es an zuhaben? Oder gibt es ausweichmöglichkeiten dafür? Oder kann man diese scripte sogar passend umschreiben das es nicht mehr nötig ist register_globals umzustellen. Das eine ist ein toplistenscript wo man kostenlos toplisten bekommen kann Das zweite sind ein Counterservice inklusive Webkatalog. Kann mir da einer helfen oder mir gute Ratschläge geben? -------------------- |
![]() |
| Alexander W |
#2 Geschrieben am: Do 27.01.2005, 03:35 (+03:54)
|
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 122 Mitglied seit: 22.11.2004 |
Nach langem durchforsten von google bin ich auf diese Seite gestoßen register_globals und würde gerne eure Meinung wissen ob die restlichen Seiten und der Server jetzt trotzdem sicher sind oder nicht da ich mit php selber nicht mehr viel zutun habe. Ich habe es getestet und ich muß sagen so einfach löste sich noch nie etwas bei meinen bisherigen Problemen
Würde trotzdem eure Meinung zu dem Thema register_globals gerne hören. -------------------- |
![]() |
| sd12 |
#3 Geschrieben am: Do 27.01.2005, 07:20 (+03:44)
|
![]() AyomRank 9 Gruppe: Moderatoren Beiträge: 3581 Mitglied seit: 3.03.2004 |
Deine Frage kann ich nicht beantworten...
...Aber mach dich über die Lösung der PHP config via CGI schlau, das könnte dein Problem auch lösen. -------------------- ************************
Treiber f[r das Kezboard ist [berfl[ssig. |
![]() |
| SloMo |
#4 Geschrieben am: Do 27.01.2005, 12:40 (+05:20)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 249 Mitglied seit: 15.11.2004 |
register_globals ist nur dann unsicher, wenn der Programmierer unsicheren Code schreibt. Mehr kann man dazu m.E. kaum sagen.
-------------------- Tools für Webdesigner --- PR6!
|
![]() |
| Ansgar Berhorn TOPdesk Deutschland |
#5 Geschrieben am: Do 27.01.2005, 15:40 (+02:59)
|
||||
![]() AyomRank 6 Gruppe: Experten Entwicklung (Mod) Beiträge: 857 Mitglied seit: 8.10.2004 |
Dieser Code macht die Register-Globals Abstellung in der php.ini fast vollständig rückgängig, weil ja alles was über die GET-Schnittstelle reinkommt automatisch in die aktuelle Symboltabelle übernommen wird, also als Variable verfügbar ist. Wenn das Skript Sicherheitsprobleme hat, sind die wieder da. Hat es keine, wäre das ein funktionierender Workaround. (http://www.php.net/manual/de/function.extract.php)
Ich schätze du meinst, php als cgi laufen zu lassen. Das hat damit so weit ich weiß nur teilweise etwas zu tun. Hauptproblem bei "Register Globals" ist die Möglichkeit, Skripten Variablen unterzujubeln. Bsp.: skript.php?sql=delete * from tabelle Der Ansatz, php als CGI laufen zu lassen (Alternative: suphp), ist die Skripte unter den Rechten des Nutzers laufen zu lassen und nicht unter denen des Systembenutzers wie beim Modul. Das bringt mehr Sicherheit auf Mehrbenutzersystemen, vor allem wenn der Safe Mode von PHP nicht angeschaltet sein kann. Der Zusammenhang besteht, dass man über Variablen unter bestimmten Umständen auch direkt Befehle einschleusen kann. Wenn die dann mit den Rechten des Systembenutzers laufen, hat der potentielle Angreifer sehr viele Freiheiten. -------------------- |
||||
![]() |
| Alexander W |
#6 Geschrieben am: Do 27.01.2005, 15:52 (+00:12)
|
||||
|
AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 122 Mitglied seit: 22.11.2004 |
Heißt es jetzt er macht die Einstellung für den ganzen Server rückgängig oder nur für dieses Script? Wenn es nur das Script wäre würde es mir nicht viel ausmachen. Wie kann ich denn am besten erkennen oder testen ob ein Script mit oder ohne Sicherheitsprobs. geschrieben wurde? -------------------- |
||||
![]() |
| Ansgar Berhorn TOPdesk Deutschland |
#7 Geschrieben am: Do 27.01.2005, 17:00 (+01:07)
|
||||
![]() AyomRank 6 Gruppe: Experten Entwicklung (Mod) Beiträge: 857 Mitglied seit: 8.10.2004 |
Natürlich nur in dem Skript.
-------------------- |
||||
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
« Computer Crime and Security Survey 2004 | Server-Technik, Domains & Security | Ded. Windows-Server »
Trackback-Url: http://www.ayom.com/track/t/5803
![]() |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Outlookelemente löschen oder unsichtbar machen? | Japs | 54 | 1 | Mi 31.12.2008, 15:48 |
| Partnerprogramm oder Idee für Videoverleih-Seite? | BartTheDevil89 | 117 | 2 | Mo 29.12.2008, 14:58 |
| Verkaufe sehr gute Domains mit PR | cube | 324 | 6 | Di 16.12.2008, 15:42 |
| Confixx oder Plesk | re.fa | 214 | 3 | Sa 13.12.2008, 13:31 |
| Datenausgabe als XML oder andere Variante? | kekskruemel | 226 | 14 | Fr 12.12.2008, 16:11 |
| Ist das programiert oder gibt es das irgenwo? | Klegs | 342 | 8 | Mi 10.12.2008, 23:21 |
| Software Upgrad oder Upsell ... ? | webber | 183 | 2 | Mi 10.12.2008, 22:08 |
| Script für Hotel- oder Restaurantführer? | PH | 243 | 4 | Do 4.12.2008, 17:10 |
| 7 oder 19% Ust. auf Datei-Downloads ? | claudinchen | 251 | 6 | Mo 1.12.2008, 22:04 |
| Finde deinen Larry oder Sergey auf - BIZfaktor.com | Bizy | 92 | 0 | Fr 21.11.2008, 13:16 |
Anzeige - [Hier werben / Mediadaten]

















