Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP 5. На примерах. Авторы: Кузнецов М.В., Симдянов И.В., Голышев С.В. Самоучитель MySQL 5. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Социальная инженерия и социальные хакеры. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: скачать PHP файлы
 
 автор: dima_s_d_s   (19.09.2008 в 18:55)   письмо автору
 
 

Если при http запросе к каталогу, например http://test.ru/mod/, на экране появляется список всех файлов расположенных в данной папке. Можно ли скачать PHP файлы как исходники в такой ситуации?

Заранее благодарен.

PS: Я знаю, чтоб такого не происходило, допустим, можно ложить index файл.

  Ответить  
 
 автор: sim5   (19.09.2008 в 18:58)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 18:55)
 

Надо закрывать директорию фалом .htaccess, а не индексным файлом.

  Ответить  
 
 автор: dima_s_d_s   (19.09.2008 в 19:06)   письмо автору
 
   для: sim5   (19.09.2008 в 18:58)
 

Я не про это спросил.
Могут ли PHP файлы, в данном случае, скачать как исходники?

  Ответить  
 
 автор: sim5   (19.09.2008 в 19:12)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 19:06)
 

А вы думаете я вам про другое? Если есть свободный доступ к директории, то можно все, что угодно.

  Ответить  
 
 автор: dima_s_d_s   (19.09.2008 в 19:19)   письмо автору
 
   для: sim5   (19.09.2008 в 19:12)
 

Тогда каким способом?

  Ответить  
 
 автор: sim5   (19.09.2008 в 19:27)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 19:19)
 

Я вам уже говорил - спомощью файла .htaccess, в котором поместить строку:
Deny from all
Этот файл будет защищать от прямого доступа не только файлы этой директории, но и файлы поддиректории этой директории. В тоже время доступ к этим файлам из РНР скриптов не будет запрещен.

  Ответить  
 
 автор: dima_s_d_s   (19.09.2008 в 19:29)   письмо автору
 
   для: sim5   (19.09.2008 в 19:27)
 

Каким способом могут скачать PHP файлы?

  Ответить  
 
 автор: sim5   (19.09.2008 в 19:36)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 19:29)
 

Просто откроется ваш файл браузером - вот он и как на ладони. А файлы с расширением РНР браузер при этом (при попытке открыть) сам предложит скачать.

  Ответить  
 
 автор: dima_s_d_s   (19.09.2008 в 19:42)   письмо автору
 
   для: sim5   (19.09.2008 в 19:36)
 

Не совсем всё так происходит, когда пытаюсь открыть или сохранить файл, в итоге получается результат выполнения PHP скрипта, а не сам скрипт

  Ответить  
 
 автор: sim5   (19.09.2008 в 19:53)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 19:42)
 

Ну значит это только на моем локальном сервера такая дыра. Но директорию вам надо обязательно закрыть для свободного доступа к ней.

PS. Нет, я немного соврал - так я получал доступ к файлам конфигурации посредством IFRAME, файлы скриптов нет.

  Ответить  
 
 автор: dima_s_d_s   (19.09.2008 в 20:03)   письмо автору
 
   для: sim5   (19.09.2008 в 19:53)
 

Я спрашиваю у тех кто знает как можно использовать данную дыру, а как защитить я знаю.
Есть занатаки?

  Ответить  
 
 автор: Shecspi   (19.09.2008 в 20:09)   письмо автору
 
   для: dima_s_d_s   (19.09.2008 в 20:03)
 

PHP файлы перед выдачей браузеру проходят через интерпретатор, который возвращает чистый HTML-код. Исходник пользовватель получить никак не сможет.

  Ответить  
 
 автор: Mehelson   (19.09.2008 в 20:23)   письмо автору
 
   для: Shecspi   (19.09.2008 в 20:09)
 

А если указать на файл менеджеру закачек? Раз уж их видно.

  Ответить  
 
 автор: sim5   (19.09.2008 в 20:29)   письмо автору
 
   для: Mehelson   (19.09.2008 в 20:23)
 

Он будет закачан с нулевым размером, если выполнение скрипта по условию.

  Ответить  
 
 автор: Shecspi   (19.09.2008 в 22:11)   письмо автору
 
   для: Mehelson   (19.09.2008 в 20:23)
 

А какая разница, как называется программа, которая скачивает файл?

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования