Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
PHP на примерах (2 издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. MySQL 5. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. Объектно-ориентированное программирование на PHP. Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Форум PHP

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: для sim5 про IFRAME
 
 автор: tAleks   (20.09.2008 в 15:45)   письмо автору
 
 

Читал тему: нужен совет по защите от взлома на php/perl (http://www.softtime.ru/forum/read.php?id_forum=1&id_theme=58078&page=1)

В теме зашел разговор про некую опасность от использования IFRAME.

PS. Не IFRAME страшен сам по себе, а задачи для которых он может использоваться.

Расскажите, плиз, по подробнее о задачах, в которых IFRAME может быть опасен.

Спасибо!

  Ответить  
 
 автор: sim5   (21.09.2008 в 11:34)   письмо автору
 
   для: tAleks   (20.09.2008 в 15:45)
 

Фрейм часто используют для того, чтобы закинуть на клиента трояна.
Я делал на базе фрейма нечто типа AJAX. Получилось так, что я допустил небольшую ошибку, и вместо того, чтобы отображать полученное содержимое, фрейм предлагал сохранить файл. Этот вопрос "почему" я задавал здесь, ответа не было. Это и к лучшему. Сразу скажу, что кроме фрейма нужно еще одно маленькое условие, о котором я говорить не буду. Хотя, если зайти на форумы хакеров, там такое можно почерпнуть, так, что это многое не является секретом. В общем немного потренировавшись, я мог получать (на локалке, в проэкте) значения переменных файлов конфигурации, определенные константы и т.п.. Представьте теперь, если я разрешаю пользователю запускать его любой код у себя, да еще при такой ситуации. Я однажды в начале знакомства с РНР допустил оплошность и получил шелл, который аккуратно положили выше корневой папки сайта, и только лишь благодаря тому, что во время это заметил, удалось предотвратить крах. Будьте внимательны и благоразумны! :)

  Ответить  
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования