Visualizzazione dei risultati da 1 a 9 su 9

Discussione: Include non sicuro

  1. #1
    Utente di HTML.it
    Registrato dal
    May 2002
    Messaggi
    708

    Include non sicuro

    Ciao. sono a digiuno di php
    ho scaricato uno script per la gestione news,
    ora hanno rilasciato un aggiornamento di sicurezza,
    si parla di un include non sicuro

    non capisco tuttavia quali dei due è quello corretto!
    questo:
    include("ashprojects/newsconfig.php");

    o questo?
    include($pathtoashnews."ashprojects/newsconfig.php");

    :master:

  2. #2
    il secondo ..
    Windows è un qualcosa che fà accender la macchina e non si sà come, linux è un s/o che la fà funzionare (by ©innovatel)

  3. #3
    Utente di HTML.it
    Registrato dal
    May 2002
    Messaggi
    708
    il secondo è quello corretto e sicuro?

  4. #4

    Re: Include non sicuro

    Originariamente inviato da Sinatra
    Ciao. sono a digiuno di php
    ho scaricato uno script per la gestione news,
    ora hanno rilasciato un aggiornamento di sicurezza,
    si parla di un include non sicuro

    non capisco tuttavia quali dei due è quello corretto!
    questo:
    include("ashprojects/newsconfig.php");

    o questo?
    include($pathtoashnews."ashprojects/newsconfig.php");

    :master:

    beh.. è chiaro che quello insicuro è quello in cui c'è qualcosa di "variabile"...

    Anche se sinceramente in questo caso non vedo il rischio.. anche ammettendo il register globals attivo.. è vero che puoi andare in altri path.. ma cerca un file ben specifico..

  5. #5
    Utente di HTML.it
    Registrato dal
    May 2002
    Messaggi
    708

    Re: Re: Include non sicuro

    Originariamente inviato da }gu|do[z]{®©
    beh.. è chiaro che quello insicuro è quello in cui c'è qualcosa di "variabile"...

    Anche se sinceramente in questo caso non vedo il rischio.. anche ammettendo il register globals attivo.. è vero che puoi andare in altri path.. ma cerca un file ben specifico..
    quindi il secondo è quello non sicuro
    dove c'è la variabile
    $pathtoashnews ?

  6. #6

    Re: Re: Re: Include non sicuro

    Originariamente inviato da Sinatra
    quindi il secondo è quello non sicuro
    dove c'è la variabile
    $pathtoashnews ?
    ripeto: potenzialmente sì... anche se in questo caso non vedo come...

    ma di certo tra i due non è il primo

  7. #7
    Utente di HTML.it
    Registrato dal
    May 2002
    Messaggi
    708

    Re: Re: Re: Re: Include non sicuro

    Originariamente inviato da }gu|do[z]{®©
    ripeto: potenzialmente sì... anche se in questo caso non vedo come...

    ma di certo tra i due non è il primo
    beh...ti posso dire che con il secondo include qualcuno ha già creato problemi all'hoster che ospita il sito

    non mi chiedere come dato che non ne capisco nulla

  8. #8

    Re: Re: Re: Re: Re: Include non sicuro

    Originariamente inviato da Sinatra
    beh...ti posso dire che con il secondo include qualcuno ha già creato problemi all'hoster che ospita il sito

    non mi chiedere come dato che non ne capisco nulla
    con il register globals attivo può modificare facilmente quella variabile.. ma siccome è specificato un ben preciso file non vedo che danni può fare.. in genere i problemi si hanno quando è il file una variabile.. se uno dall'esterno modifica quella variabile sfruttando il register globals.. può andarsene a spasso per l'HD...

  9. #9

    Re: Re: Re: Re: Include non sicuro

    Originariamente inviato da }gu|do[z]{®©
    ripeto: potenzialmente sì... anche se in questo caso non vedo come...

    ma di certo tra i due non è il primo
    il secondo è insicuro con registerglobals su on
    e
    URL fopen wrappers su on

    è uno script scaricabile quindi spesso si riconosce dai link che genera e dall'indirizzo sulla barra quindi quel file specifico
    ashprojects/newsconfig.php è facile da ricreare per essere incluso

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.