Zobacz temat
|
Czy emulowane register_globals jest powa?nym zagro?eniem?
|
|
| Konto ukryte |
Dodany dnia 23.02.2009 08:57:19
|
|
Pocz?tkuj?cy ![]() Postów: 119 Ostrzeżeń: 6 Data rejestracji: 17.12.2005 10:56 ZBANOWANY: Dożywotnio |
Witam, z tego co zauwa?y?em, problem dotyczy chyba wszystkich wersji PFv6. Na pocz?tku maincore.php znajdujemy taki oto kod: Odpowiada on za "rozpakowanie" tablic POST i GET gdy opcja register_globals jest wy??czona. De facto robi wi?c to samo co ona, tyle ?e z poziomu samego skryptu. Mam wi?c pytanie do administracji, która chyba najlepiej zna silnik: czy jest to oby na pewno bezpieczne rozwi?zanie? W plikach typu news.php czy readarticle.php wsz?dzie s? od razu odwo?ania do zmiennych, przyk?adowo: Obecnie przerabiam du?o w swoim serwisie, wi?c poprawienie kilku(nastu) plików to nie problem, zale?y mi jednak na jak najwi?kszym poziomie bezpiecze?stwa. W PF7 tego kodu ju? nie ma i stosuje si? zalecane odwo?ania do superglobalnych. Co radzicie? |
|
|
|
| W?cibski Go?? |
Dodany dnia 08.03.2026 11:34:50
|
|
Pan Kontekstualny Postów: n^x Data rejestracji: Zawsze |
|
| IP: localhost | |
| Pieka |
Dodany dnia 23.02.2009 09:06:54
|
![]() Postów: 19887 Pomógł: 767 v7.02.03Data rejestracji: 23.02.2005 18:12 |
LukasAMD napisa?/a: ..W PF7 tego kodu ju? nie ma i stosuje si? zalecane odwo?ania do superglobalnych. Co radzicie? Dokladnie i dlatego m.in. radzimy wykonac aktualizacje strony. To jedna z podstawowych roznic pomiedzy v6 i v7. Praca przy wlaczonym register_globals to otwarcie drzwi dla potencjalnych wlamywaczy, tym bardziej w przypadku mlodych koderow, ktorzy nie zwracaja uwagi na bezpieczenstwo swoich skryptow. Wiekszosc ostatnio odnotowanych wlaman polegala na wykorzystaniu wlaczonej w/w funkcji + brak zabezpieczenia kodu, czyli tzw. dziury. Jestem jaki jestem
![]() |
|
|
|
| Konto ukryte |
Dodany dnia 23.02.2009 09:11:17
|
|
Pocz?tkuj?cy ![]() Postów: 119 Ostrzeżeń: 6 Data rejestracji: 17.12.2005 10:56 ZBANOWANY: Dożywotnio |
U mnie aktualizacja odpada bo mam w sumie EFIV po takich ci?ciach, ?e nawet PF5 mia?o wi?cej rzeczy Jako ?e elementów z samego EF ju? nie ma (a dla mnie to oznacza, ?e korzystam z PF), napisa?em w tym dziale.Dodatkowe zmiany sytuacji nie u?atwiaj? Niemniej jednak dzi?ki za info, usun? sobie t? dziur?. |
|
|
|
| Przejdź do forum: |

















Jako ?e elementów z samego EF ju? nie ma (a dla mnie to oznacza, ?e korzystam z PF), napisa?em w tym dziale.