| Omnicron |
Geschrieben am: Mi 11.05.2005, 20:36
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 86 Mitglied seit: 17.11.2004 |
Jetzt mal ne andere Frage.
wenn ich z.B. ein gleiches Fertigscript wie auf einer anderen Seite mir runterlade, sagen wir mal ein Forum oder PHPNuke z.B.. Beim Installieren eines solchen Scriptes muss ich immer einige Variablen anpassen wie z.B. das Adminpasswort, MySQL-Login, etc. Jetzt brauche ich doch nur ein anderes Script mir auf meinen Server legen und die Sachen anzeigen lassen, kenne ja die Dateien. Also z.B.: <?PHP require ('http://diedomain.de/includes/config.php'); echo $adminpass; ?> Stimmt das? Bei manchen Servern geht das Seeking doch über andere Server.... Wie kann ich das jetzt unterbinden? -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> |
![]() |
| Metaman |
#2 Geschrieben am: Mi 11.05.2005, 20:51 (+00:14)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 361 Mitglied seit: 18.10.2004 |
das ist kein Problem.
denn beim aufruf über http egal ob im Browser direkt oder per include wird doch das Script erst ausgeführt und dann sozusagen die Ausgabe des Scriptes über include oder require geladen... -------------------- |
![]() |
| Omnicron |
#3 Geschrieben am: Mi 11.05.2005, 21:03 (+00:12)
|
![]() AyomRank 4 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 86 Mitglied seit: 17.11.2004 |
nehmen wir mal an die zu includende seite hat den inhalt:
echo 'bla'; require 'config.php'; dann übergebe ich doch die variablen aus der config an die includierende seite. includiere ich jetzt noch einmal habe ich doch alles oder nicht PS.: nee, kann ja nicht gehen. ich müsste vorher dem script sagen das er die Variablen auf meinen Server schickt. -------------------- <script>
if(blöde_Idee) { goto TRASH; } else(weiter_denk) { goto KAFFEEMASCHINE; } </script> |
![]() |
| Sascha Ahlers |
#4 Geschrieben am: Do 12.05.2005, 10:58 (+13:55)
|
||
![]() AyomRank 8 Gruppe: Experten Entwicklung Beiträge: 1701 Mitglied seit: 27.12.2004 |
Also nun nochmal langsam, welche Problematik meinst du, dass jemand deine Dateien auf den Webserver einbinden (includen) kann? - Dagegen kann man PHP im abgesichten Modus (safe_mode) laufen lassen, wozu Du zumind. deine php.ini anpassen musst. Bei Linux Debian gibt es dazu speziell ein Paket. Solltest du aber die Problematik meinen, dass ein anderer Server deine PHP-Dateien einbinden kann (durch include oder require), dann bekommt er eigentlich keine brauchbaren Informationen, außer sie stehen in der Ausgabe oder die Dateien gehen nicht durch den PHP-Parser (das Risiko, dass dieser mal Ausfällt bleibt natürlich immer bestehen), d.h. normaler Weise kann ein anderer Webserver keine Variablen von einen Script bekommen. Sprich Sie bekommen die normale HTML-Ausgabe, wie jeder andere Besucher auch. MfG Sascha -------------------- Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."
Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007 |
||
![]() |
| Metaman |
#5 Geschrieben am: Do 12.05.2005, 20:38 (+09:39)
|
|
AyomRank 5 ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() ![]() Gruppe: Member (aktiv) Beiträge: 361 Mitglied seit: 18.10.2004 |
würde man wirklich fremde Scripte komplett über include laden können, dann würde es siche keine User mehr geben die auf Ebay oder anderswo irgentwelche Scripte verkaufen.
denn wenn auf diesen Wege an die Variablen kommen könnte, dann könnte man auch gleich das komplette Script anzeigen lassen... zum Glück geht es nicht... -------------------- |
![]() |
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
« PHP: Datei uploaded mit HTTP ist nicht lesbar | Server-Technik, Domains & Security | Verschiedene Statistiken von der selben Seite »
Trackback-Url: http://www.ayom.com/track/t/7021
![]() |
![]() ![]() ![]() |
| Themen Titel | Autor | Views | Antworten | Letzte Aktion |
| Schneeflocken Script | Borsti | 56 | 1 | Mo 1.12.2008, 21:57 |
| Welches Script verwende ich hier? | selfbusiness | 199 | 3 | Mo 17.11.2008, 00:33 |
| [AJAX] Script für Beziehungsdarstellung gesucht | TSc | 162 | 5 | Mi 29.10.2008, 21:35 |
| fewos24.info / fewotipp.eu und Script | Japs | 119 | 0 | Di 21.10.2008, 14:17 |
| Suche Sponsor-Netzwerk-Script | Unitedhost.org | 160 | 1 | Mo 20.10.2008, 11:23 |
| [S] Script - Passwordgeschützter Downloadbereich | HPI-Service | 206 | 4 | Mo 13.10.2008, 13:44 |
| komische Sicherheit | Piero50 | 334 | 6 | Mo 13.10.2008, 06:59 |
| Neues Script : PHP-Melody - Musik Video CMS SCript | masterxm | 221 | 5 | So 5.10.2008, 13:42 |
| [S] Kleines Produkte DB Script | Stefu | 185 | 4 | Mi 1.10.2008, 19:51 |
Anzeige - [Hier werben / Mediadaten]

















