SELFPHP: Version 5.8.2 Befehlsreferenz - Tutorial – Kochbuch – Forum für PHP Einsteiger und professionelle Entwickler

SELFPHP


Professional CronJob-Service

Suche



CronJob-Service    
bei SELFPHP mit ...



 + minütlichen Aufrufen
 + eigenem Crontab Eintrag
 + unbegrenzten CronJobs
 + Statistiken
 + Beispielaufrufen
 + Control-Bereich

Führen Sie mit den CronJobs von SELFPHP zeitgesteuert Programme auf Ihrem Server aus. Weitere Infos



:: Buchempfehlung ::

PHP 5.3 & MySQL 5.1

PHP 5.3 & MySQL 5.1 zur Buchempfehlung
 

:: Anbieterverzeichnis ::

Globale Branchen

Informieren Sie sich über ausgewählte Unternehmen im Anbieterverzeichnis von SELFPHP  

 

:: Newsletter ::

Abonnieren Sie hier den kostenlosen SELFPHP Newsletter!

Vorname: 
Name:
E-Mail:
 
 

Zurück   PHP Forum > SELFPHP > Off Topic Area

Off Topic Area Hierein gehört alles, was nichts mit PHP, MySQL, Apache oder ähnlichem zu tun hat

Antwort
 
Themen-Optionen Ansicht
  #1  
Alt 12.12.2004, 15:31:24
Gweilo Gweilo ist offline
Member
 
Registriert seit: Oct 2002
Ort: ch
Beiträge: 822
fopen() - Sicherheitslücke?

Hi,
Mein Host hat aus "Sicherheitsgründen" fopen gesperrt.

Zitat:
Der Zugriff über fopen wurde blockiert. Grund: Hacker haben die Möglichkeit externe Urls (auch böswillige Scripte) über Ihr PHP Programm über jeden beliebigen Browser abzurufen und auszuführen. Da bereits versucht wurde über einen unserer Server eine externe URL abzurufen wurde dieser Dienst blockiert.
Nun meine Frage:
Wenn eine externe URL per fopen geöffnet wird, wird diese noch lang nicht ausgeführt, oder? Bloss wenn eval auf den ausgelesenen Teil ausgeführt würde.
Das meiner Meinung nach einzige Sicherheitsrisiko ist das Auslesen (und anschliessende Ausgeben) von Dateien, die nicht zum auslesen bestimmt sind (Dateien mit dem MySQL password, Dateien in Ordnern unterhalb dem Hauptverzeichnis, zB das passwd file)

Liege ich recht in meinen Annahmen?
Haben eure Hosts auch solche Sperrungen von befehlen vorgenommen?

mfg,
Gweilo

edit: ModRewrite haben sie auch gesperrt =( Gründe haben sie keine angegeben, ausser "aus Sicherheitsgründen".

Geändert von Gweilo (12.12.2004 um 15:34:18 Uhr)
Mit Zitat antworten
  #2  
Alt 13.12.2004, 14:20:10
feuervogel feuervogel ist offline
SELFPHP Guru
 
Registriert seit: Jan 2004
Ort: Leipzig
Beiträge: 4.549
also modrewrite zu sperren finde ich lächerlich...

und dann frage sie mal was an

fopen( "./datei.txt" );

gefährliches ist? und wie man damit _irgendwas_ auf dem server crashen kann...würde mich wirklich mal interessieren...

natürlich ist ein ungeprüftes

fopen( $_GET[ 'dateipfad' ] );

nicht die feine englische, aber deswegen gleich die funktion zu sperren!?!

p.s.: mein hoster wird mir das nicht sperren, da ich ab bald mein eigener bin :-)
Mit Zitat antworten
  #3  
Alt 18.01.2005, 17:55:43
Benutzerbild von |Coding
|Coding |Coding ist offline
Administrator
 
Registriert seit: Apr 2002
Ort: Bergheim
Alter: 41
Beiträge: 5.255
|Coding eine Nachricht über Skype™ schicken
hi,

das mit fopen klingt für mich nach ner scheinheiligen ausreden, denn wenn man 0-Bite dateien mit fopen öffnet, dann hängt es sich in einer endlosschleife auf und dass ist nicht cool fürn server. darum sollte man auch immer die dateigröße testen...

klingt viel eher danach, dass die wohl keinen bock auf support leistungen haben, bzw. das die techniker keinen bock haben, betreffende scripte zu stoppen.


btw: das ist ot :-) -> MOVED
__________________
Gruß |Coding

---
Qozido® - Die Bilderverwaltung mit Logbuch für Taucher und Schnorchler.

www.qozido.de
Mit Zitat antworten
Antwort


Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1)
 
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind aus.
[IMG] Code ist aus.
HTML-Code ist aus.

Gehe zu


Alle Zeitangaben in WEZ +2. Es ist jetzt 11:15:07 Uhr.


Powered by vBulletin® Version 3.8.3 (Deutsch)
Copyright ©2000 - 2024, Jelsoft Enterprises Ltd.


© 2001-2024 E-Mail SELFPHP OHG, info@selfphp.deImpressumKontakt