Форум Flasher.ru

Форум Flasher.ru (http://www.flasher.ru/forum/index.php)
-   ActionScript 3.0 (http://www.flasher.ru/forum/forumdisplay.php?f=83)
-   -   Достать bitmap из loader (http://www.flasher.ru/forum/showthread.php?t=183661)

zuxul 29.08.2012 19:13

Если все правильно настроено - не должно. (php запускается от пользователя с супер ограниченными правами). Ну и для надежности, нужно ограничить url-ы только интернетом.

Krusty 29.08.2012 20:19

Даже если все правильно настроено-это гигантская дыра в безопасности. И пхп не запускается "от пользователя", за исключением редких случаев fastcgi. Это очень плохой код.

i.o. 29.08.2012 20:21

Цитата:

Сообщение от Krusty (Сообщение 1094268)
Даже если все правильно настроено-это гигантская дыра в безопасности.

Поясните, пожалуйста, для присутствующих.

Krusty 29.08.2012 20:25

Простейший же вариант-вместо url вводить любой системный путь, к любому файлу системы(пароли, да что угодно). И он послушно выдаст, прав хватит.

zuxul 29.08.2012 20:29

Дыра в безопасности - это запускать пхп от пользователя с большими, чем ему нужно, правами.

Krusty 29.08.2012 20:32

Скрипт в данном случае запускается с правами апача, а этого более чем достаточно.
Код дырявый. Спорить бессмысленно.

i.o. 29.08.2012 20:33

Цитата:

Сообщение от Krusty (Сообщение 1094270)
Простейший же вариант-вместо url вводить любой системный путь, к любому файлу системы(пароли, да что угодно). И он послушно выдаст, прав хватит.

С проверкой начала адреса на http:// все равно дыра?

zuxul 29.08.2012 20:36

Я не понимаю, зачем апачу возможность читать файлы с паролями?

Krusty 29.08.2012 20:38

Да. Есть еще null byte injection php-уязвимость, например.
Пхп крайне просто позволяет все эти вольности для удобства, лучше ищите готовые варианты или хотя бы сначала про безопасность в пхп надо читать.

zuxul 29.08.2012 20:45

Вроде бы, об этом и была речь, а приведенный код, только для примера.
Цитата:

Сообщение от zuxul (Сообщение 1094219)
Лучше, конечно, найти более продвинутый скрипт для отдачи контента. Чтобы выставлял правильные заголовки, и т.д.



Часовой пояс GMT +4, время: 19:07.

Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.