Anzeige - [Hier werben / Mediadaten]
(?) Tags raten (?) (edit)
 
Reply to this topicStart new topicStart Poll
> Script-Sicherheit
Omnicron
Geschrieben am: Mi 11.05.2005, 20:36
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 86
Mitglied seit: 17.11.2004


Jetzt mal ne andere Frage.

wenn ich z.B. ein gleiches Fertigscript wie auf einer anderen Seite mir runterlade, sagen wir mal ein Forum oder PHPNuke z.B..

Beim Installieren eines solchen Scriptes muss ich immer einige Variablen anpassen wie z.B. das Adminpasswort, MySQL-Login, etc.

Jetzt brauche ich doch nur ein anderes Script mir auf meinen Server legen und die Sachen anzeigen lassen, kenne ja die Dateien.

Also z.B.:

<?PHP

require ('http://diedomain.de/includes/config.php');

echo $adminpass;

?>

Stimmt das?

Bei manchen Servern geht das Seeking doch über andere Server....


Wie kann ich das jetzt unterbinden?


--------------------
<script>
if(blöde_Idee)
{
goto TRASH;
}
else(weiter_denk)
{
goto KAFFEEMASCHINE;
}
</script>
Top
PMEmail PosterICQ
Top
 
 
Metaman
#2 Geschrieben am: Mi 11.05.2005, 20:51 (+00:14)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 361
Mitglied seit: 18.10.2004


das ist kein Problem.

denn beim aufruf über http
egal ob im Browser direkt oder per include wird doch das Script erst ausgeführt und dann sozusagen die Ausgabe des Scriptes über include oder require geladen...


--------------------
Top
PMEmail PosterUsers WebsiteICQ
Top
 
Omnicron
#3 Geschrieben am: Mi 11.05.2005, 21:03 (+00:12)
Report PostQuote Post

AyomRank 4
********

Gruppe: Member (aktiv)
Beiträge: 86
Mitglied seit: 17.11.2004


nehmen wir mal an die zu includende seite hat den inhalt:

echo 'bla';
require 'config.php';

dann übergebe ich doch die variablen aus der config an die includierende seite. includiere ich jetzt noch einmal habe ich doch alles oder nicht

PS.: nee, kann ja nicht gehen. ich müsste vorher dem script sagen das er die Variablen auf meinen Server schickt.


--------------------
<script>
if(blöde_Idee)
{
goto TRASH;
}
else(weiter_denk)
{
goto KAFFEEMASCHINE;
}
</script>
Top
PMEmail PosterICQ
Top
 
Sascha Ahlers
#4 Geschrieben am: Do 12.05.2005, 10:58 (+13:55)
Report PostQuote Post

AyomRank 8
Group Icon

Gruppe: Experten Entwicklung
Beiträge: 1701
Mitglied seit: 27.12.2004


QUOTE (Omnicron @ Mi 11.5.2005, 21:03)
nehmen wir mal an die zu includende seite hat den inhalt:

echo 'bla';
require 'config.php';

dann übergebe ich doch die variablen aus der config an die includierende seite. includiere ich jetzt noch einmal habe ich doch alles oder nicht

PS.:  nee, kann ja nicht gehen. ich müsste vorher dem script sagen das er die Variablen auf meinen Server schickt.

Also nun nochmal langsam,

welche Problematik meinst du, dass jemand deine Dateien auf den Webserver einbinden (includen) kann? - Dagegen kann man PHP im abgesichten Modus (safe_mode) laufen lassen, wozu Du zumind. deine php.ini anpassen musst. Bei Linux Debian gibt es dazu speziell ein Paket.


Solltest du aber die Problematik meinen, dass ein anderer Server deine PHP-Dateien einbinden kann (durch include oder require), dann bekommt er eigentlich keine brauchbaren Informationen, außer sie stehen in der Ausgabe oder die Dateien gehen nicht durch den PHP-Parser (das Risiko, dass dieser mal Ausfällt bleibt natürlich immer bestehen), d.h. normaler Weise kann ein anderer Webserver keine Variablen von einen Script bekommen. Sprich Sie bekommen die normale HTML-Ausgabe, wie jeder andere Besucher auch.


MfG Sascha


--------------------
Joseph Joubert: "Der Verstand kann uns sagen, was wir unterlassen sollen. - Aber das Herz kann uns sagen, was wir tun müssen."

Sicherheit beim Programmieren: Top 10 application vulnerabilities in 2007
Top
PMEmail PosterUsers WebsiteICQ
Top
 
Metaman
#5 Geschrieben am: Do 12.05.2005, 20:38 (+09:39)
Report PostQuote Post

AyomRank 5
**********

Gruppe: Member (aktiv)
Beiträge: 361
Mitglied seit: 18.10.2004


würde man wirklich fremde Scripte komplett über include laden können, dann würde es siche keine User mehr geben die auf Ebay oder anderswo irgentwelche Scripte verkaufen.

denn wenn auf diesen Wege an die Variablen kommen könnte, dann könnte man auch gleich das komplette Script anzeigen lassen...

zum Glück geht es nicht...


--------------------
Top
PMEmail PosterUsers WebsiteICQ
Top
 
Thema wird von 0 Benutzer(n) gelesen (0 Gäste und 0 anonyme Benutzer)
0 Mitglieder:
Trackback-Url: http://www.ayom.com/track/t/7021

Topic Options Reply to this topicStart new topicStart Poll

 


> Ähnliche Themen
Schneeflocken Script Borsti 56 1 Mo 1.12.2008, 21:57
Welches Script verwende ich hier? selfbusiness 199 3 Mo 17.11.2008, 00:33
[AJAX] Script für Beziehungsdarstellung gesucht TSc 162 5 Mi 29.10.2008, 21:35
fewos24.info / fewotipp.eu und Script Japs 119 0 Di 21.10.2008, 14:17
Suche Sponsor-Netzwerk-Script Unitedhost.org 160 1 Mo 20.10.2008, 11:23
[S] Script - Passwordgeschützter Downloadbereich HPI-Service 206 4 Mo 13.10.2008, 13:44
komische Sicherheit Piero50 334 6 Mo 13.10.2008, 06:59
Neues Script : PHP-Melody - Musik Video CMS SCript masterxm 221 5 So 5.10.2008, 13:42
[S] Kleines Produkte DB Script Stefu 185 4 Mi 1.10.2008, 19:51




Anzeige - [Hier werben / Mediadaten]



Anzeigen


[Hier werben / Mediadaten]