Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) (edit)
 
Reply to this topicStart new topicStart Poll
> global register on? schlecht oder sehr schlecht
Alexander W
Geschrieben am: Mi 26.01.2005, 23:41
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 122
Mitglied seit: 22.11.2004


Hallo ich hab mal ne frage zu der einstellung in der php.ini "register_globals off oder on"
Da ich seit kurzem einen eigenen Server habe und schon viele Seiten dort von örtlichen firmen drauf lagere, hab ich immer versucht den Server so sicher wies geht zu haben. Nun habe ich aber von zwei Kunden Scripte bekommen die in Ihre Seiten eingebaut werden möchten und diese verlangen das ich register_globals auf on stelle.

Ist es wirklich so gefährlich es an zuhaben? Oder gibt es ausweichmöglichkeiten dafür?
Oder kann man diese scripte sogar passend umschreiben das es nicht mehr nötig ist register_globals umzustellen.


Das eine ist ein toplistenscript wo man kostenlos toplisten bekommen kann

Das zweite sind ein Counterservice inklusive Webkatalog.


Kann mir da einer helfen oder mir gute Ratschläge geben?


--------------------
Top
PMUsers Website
Top
 
 
Alexander W
#2 Geschrieben am: Do 27.01.2005, 03:35 (+03:54)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 122
Mitglied seit: 22.11.2004


Nach langem durchforsten von google bin ich auf diese Seite gestoßen register_globals und würde gerne eure Meinung wissen ob die restlichen Seiten und der Server jetzt trotzdem sicher sind oder nicht da ich mit php selber nicht mehr viel zutun habe. Ich habe es getestet und ich muß sagen so einfach löste sich noch nie etwas bei meinen bisherigen Problemen

Würde trotzdem eure Meinung zu dem Thema register_globals gerne hören.


--------------------
Top
PMUsers Website
Top
 
sd12
#3 Geschrieben am: Do 27.01.2005, 07:20 (+03:44)
Report PostQuote Post

AyomRank 9
Group Icon

Gruppe: Moderatoren
Beiträge: 3581
Mitglied seit: 3.03.2004


Deine Frage kann ich nicht beantworten...

...Aber mach dich über die Lösung der PHP config via CGI schlau, das könnte dein Problem auch lösen.


--------------------
************************
Treiber f[r das Kezboard ist [berfl[ssig.
Top
PMEmail PosterICQMSN
Top
 
SloMo
#4 Geschrieben am: Do 27.01.2005, 12:40 (+05:20)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 249
Mitglied seit: 15.11.2004


register_globals ist nur dann unsicher, wenn der Programmierer unsicheren Code schreibt. Mehr kann man dazu m.E. kaum sagen.


--------------------
Top
PM
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#5 Geschrieben am: Do 27.01.2005, 15:40 (+02:59)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


CODE

<?php
   extract($_REQUEST);
?>

Dieser Code macht die Register-Globals Abstellung in der php.ini fast vollständig rückgängig, weil ja alles was über die GET-Schnittstelle reinkommt automatisch in die aktuelle Symboltabelle übernommen wird, also als Variable verfügbar ist. Wenn das Skript Sicherheitsprobleme hat, sind die wieder da. Hat es keine, wäre das ein funktionierender Workaround.
(http://www.php.net/manual/de/function.extract.php)


QUOTE
Aber mach dich über die Lösung der PHP config via CGI schlau,

Ich schätze du meinst, php als cgi laufen zu lassen.
Das hat damit so weit ich weiß nur teilweise etwas zu tun.
Hauptproblem bei "Register Globals" ist die Möglichkeit, Skripten Variablen unterzujubeln.
Bsp.: skript.php?sql=delete * from tabelle

Der Ansatz, php als CGI laufen zu lassen (Alternative: suphp), ist die Skripte unter den Rechten des Nutzers laufen zu lassen und nicht unter denen des Systembenutzers wie beim Modul.
Das bringt mehr Sicherheit auf Mehrbenutzersystemen, vor allem wenn der Safe Mode von PHP nicht angeschaltet sein kann.

Der Zusammenhang besteht, dass man über Variablen unter bestimmten Umständen auch direkt Befehle einschleusen kann. Wenn die dann mit den Rechten des Systembenutzers laufen, hat der potentielle Angreifer sehr viele Freiheiten.


--------------------
Top
PMUsers Website
Top
 
Alexander W
#6 Geschrieben am: Do 27.01.2005, 15:52 (+00:12)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 122
Mitglied seit: 22.11.2004


QUOTE (Ansgar Berhorn @ Do 27.1.2005, 15:40)
CODE

<?php
   extract($_REQUEST);
?>

Dieser Code macht die Register-Globals Abstellung in der php.ini fast vollständig rückgängig, weil ja alles was über die GET-Schnittstelle reinkommt automatisch in die aktuelle Symboltabelle übernommen wird, also als Variable verfügbar ist. Wenn das Skript Sicherheitsprobleme hat, sind die wieder da.

Heißt es jetzt er macht die Einstellung für den ganzen Server rückgängig oder nur für dieses Script? Wenn es nur das Script wäre würde es mir nicht viel ausmachen.

Wie kann ich denn am besten erkennen oder testen ob ein Script mit oder ohne Sicherheitsprobs. geschrieben wurde?


--------------------
Top
PMUsers Website
Top
 
Ansgar Berhorn
TOPdesk Deutschland
#7 Geschrieben am: Do 27.01.2005, 17:00 (+01:07)
Report PostQuote Post

AyomRank 6
Group Icon

Gruppe: Experten Entwicklung (Mod)
Beiträge: 857
Mitglied seit: 8.10.2004


QUOTE
Heißt es jetzt er macht die Einstellung für den ganzen Server rückgängig oder nur für dieses Script? Wenn es nur das Script wäre würde es mir nicht viel ausmachen.


Natürlich nur in dem Skript.

QUOTE
Wie kann ich denn am besten erkennen oder testen ob ein Script mit oder ohne Sicherheitsprobs. geschrieben wurde?
  • php verstehen
  • Register-Globals Sicherheitsproblematik verstehen
  • Sicherheitsaudit der Skripte machen (also Funktion des Codes nachvollziehen und auf Sicherheitslücken hin prüfen)


--------------------
Top
PMUsers Website
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/5803

Topic Options Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
Outlookelemente löschen oder unsichtbar machen? Japs 54 1 Mi 31.12.2008, 15:48
Partnerprogramm oder Idee für Videoverleih-Seite? BartTheDevil89 117 2 Mo 29.12.2008, 14:58
Verkaufe sehr gute Domains mit PR cube 324 6 Di 16.12.2008, 15:42
Confixx oder Plesk re.fa 214 3 Sa 13.12.2008, 13:31
Datenausgabe als XML oder andere Variante? kekskruemel 226 14 Fr 12.12.2008, 16:11
Ist das programiert oder gibt es das irgenwo? Klegs 342 8 Mi 10.12.2008, 23:21
Software Upgrad oder Upsell ... ? webber 183 2 Mi 10.12.2008, 22:08
Script für Hotel- oder Restaurantführer? PH 243 4 Do 4.12.2008, 17:10
7 oder 19% Ust. auf Datei-Downloads ? claudinchen 251 6 Mo 1.12.2008, 22:04
Finde deinen Larry oder Sergey auf - BIZfaktor.com Bizy 92 0 Fr 21.11.2008, 13:16




Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]