Форум Flasher.ru
Ближайшие курсы в Школе RealTime
Список интенсивных курсов: [см.]  
  
Специальные предложения: [см.]  
  
 
Блоги Правила Справка Пользователи Календарь Сообщения за день
 

Вернуться   Форум Flasher.ru > Flash > ActionScript 3.0

Версия для печати  Отправить по электронной почте    « Предыдущая тема | Следующая тема »  
Опции темы Опции просмотра
 
Создать новую тему Ответ
Старый 29.08.2012, 19:13
zuxul вне форума Посмотреть профиль Отправить личное сообщение для zuxul Найти все сообщения от zuxul
  № 11  
Ответить с цитированием
zuxul

Регистрация: Dec 2009
Адрес: 59°13′N, 39°54′E
Сообщений: 445
Записей в блоге: 1
Если все правильно настроено - не должно. (php запускается от пользователя с супер ограниченными правами). Ну и для надежности, нужно ограничить url-ы только интернетом.

Старый 29.08.2012, 20:19
Krusty вне форума Посмотреть профиль Отправить личное сообщение для Krusty Найти все сообщения от Krusty
  № 12  
Ответить с цитированием
Krusty

Регистрация: Jul 2007
Сообщений: 393
Даже если все правильно настроено-это гигантская дыра в безопасности. И пхп не запускается "от пользователя", за исключением редких случаев fastcgi. Это очень плохой код.

Старый 29.08.2012, 20:21
i.o. вне форума Посмотреть профиль Отправить личное сообщение для i.o. Найти все сообщения от i.o.
  № 13  
Ответить с цитированием
i.o.
 
Аватар для i.o.

Регистрация: Apr 2010
Адрес: Earth
Сообщений: 1,897
Цитата:
Сообщение от Krusty Посмотреть сообщение
Даже если все правильно настроено-это гигантская дыра в безопасности.
Поясните, пожалуйста, для присутствующих.

Старый 29.08.2012, 20:25
Krusty вне форума Посмотреть профиль Отправить личное сообщение для Krusty Найти все сообщения от Krusty
  № 14  
Ответить с цитированием
Krusty

Регистрация: Jul 2007
Сообщений: 393
Простейший же вариант-вместо url вводить любой системный путь, к любому файлу системы(пароли, да что угодно). И он послушно выдаст, прав хватит.

Старый 29.08.2012, 20:29
zuxul вне форума Посмотреть профиль Отправить личное сообщение для zuxul Найти все сообщения от zuxul
  № 15  
Ответить с цитированием
zuxul

Регистрация: Dec 2009
Адрес: 59°13′N, 39°54′E
Сообщений: 445
Записей в блоге: 1
Дыра в безопасности - это запускать пхп от пользователя с большими, чем ему нужно, правами.

Старый 29.08.2012, 20:32
Krusty вне форума Посмотреть профиль Отправить личное сообщение для Krusty Найти все сообщения от Krusty
  № 16  
Ответить с цитированием
Krusty

Регистрация: Jul 2007
Сообщений: 393
Скрипт в данном случае запускается с правами апача, а этого более чем достаточно.
Код дырявый. Спорить бессмысленно.

Старый 29.08.2012, 20:33
i.o. вне форума Посмотреть профиль Отправить личное сообщение для i.o. Найти все сообщения от i.o.
  № 17  
Ответить с цитированием
i.o.
 
Аватар для i.o.

Регистрация: Apr 2010
Адрес: Earth
Сообщений: 1,897
Цитата:
Сообщение от Krusty Посмотреть сообщение
Простейший же вариант-вместо url вводить любой системный путь, к любому файлу системы(пароли, да что угодно). И он послушно выдаст, прав хватит.
С проверкой начала адреса на http:// все равно дыра?

Старый 29.08.2012, 20:36
zuxul вне форума Посмотреть профиль Отправить личное сообщение для zuxul Найти все сообщения от zuxul
  № 18  
Ответить с цитированием
zuxul

Регистрация: Dec 2009
Адрес: 59°13′N, 39°54′E
Сообщений: 445
Записей в блоге: 1
Я не понимаю, зачем апачу возможность читать файлы с паролями?

Старый 29.08.2012, 20:38
Krusty вне форума Посмотреть профиль Отправить личное сообщение для Krusty Найти все сообщения от Krusty
  № 19  
Ответить с цитированием
Krusty

Регистрация: Jul 2007
Сообщений: 393
Да. Есть еще null byte injection php-уязвимость, например.
Пхп крайне просто позволяет все эти вольности для удобства, лучше ищите готовые варианты или хотя бы сначала про безопасность в пхп надо читать.

Старый 29.08.2012, 20:45
zuxul вне форума Посмотреть профиль Отправить личное сообщение для zuxul Найти все сообщения от zuxul
  № 20  
Ответить с цитированием
zuxul

Регистрация: Dec 2009
Адрес: 59°13′N, 39°54′E
Сообщений: 445
Записей в блоге: 1
Вроде бы, об этом и была речь, а приведенный код, только для примера.
Цитата:
Сообщение от zuxul Посмотреть сообщение
Лучше, конечно, найти более продвинутый скрипт для отдачи контента. Чтобы выставлял правильные заголовки, и т.д.

Создать новую тему Ответ Часовой пояс GMT +4, время: 14:31.
Быстрый переход
  « Предыдущая тема | Следующая тема »  

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.


 


Часовой пояс GMT +4, время: 14:31.


Copyright © 1999-2008 Flasher.ru. All rights reserved.
Работает на vBulletin®. Copyright ©2000 - 2026, Jelsoft Enterprises Ltd. Перевод: zCarot
Администрация сайта не несёт ответственности за любую предоставленную посетителями информацию. Подробнее см. Правила.