Форум: Форум PHPФорум ApacheФорум Регулярные ВыраженияФорум MySQLHTML+CSS+JavaScriptФорум FlashРазное
Новые темы: 0000000
Программирование. Ступени успешной карьеры. Авторы: Кузнецов М.В., Симдянов И.В. Самоучитель PHP 5 / 6 (3 издание). Авторы: Кузнецов М.В., Симдянов И.В. PHP 5/6. В подлиннике. Авторы: Кузнецов М.В., Симдянов И.В. C++. Мастер-класс в задачах и примерах. Авторы: Кузнецов М.В., Симдянов И.В. PHP. Практика создания Web-сайтов (второе издание). Авторы: Кузнецов М.В., Симдянов И.В.
ВСЕ НАШИ КНИГИ
Консультационный центр SoftTime

Разное

Выбрать другой форум

 

Здравствуйте, Посетитель!

вид форума:
Линейный форум Структурный форум

тема: Вопрос по взлому
 
 автор: zaqwer   (05.09.2006 в 21:50)   письмо автору
 
 

В общем в сообщения форума пихают вот такой код.
код в прикрепленом файле.
подскажите как это может отразится на форуме и как с этим боротся ?
какие последствия вообще могут быть ?

   
 
 автор: cheops   (05.09.2006 в 22:09)   письмо автору
 
   для: zaqwer   (05.09.2006 в 21:50)
 

Этот код пытается выполнить команду ls -la, т.е. прочитать содержимое текущей директории, у вас прикреплённые файлы с расширением PHP не выполняются на сервере, если нет, то беспокоится не о чем - файл не будет выполнен (скорее всего system() тоже не сработает).

   
 
 автор: zaqwer   (05.09.2006 в 22:17)   письмо автору
 
   для: cheops   (05.09.2006 в 22:09)
 

так, примерно понятно, но все таки как это протестить на форуме на вский случай срабатывает этот код или нет ?

   
 
 автор: cheops   (05.09.2006 в 22:24)   письмо автору
 
   для: zaqwer   (05.09.2006 в 22:17)
 

Сами запостите такой же код :))) или чего попроще
<?php
  
echo "Hello world!";
  exit();
?>

PS Какое расширение имеют прикреплённые PHP-файлы? Переименовываются они в TXT или что-то другое?

   
 
 автор: zaqwer   (05.09.2006 в 22:38)   письмо автору
 
   для: cheops   (05.09.2006 в 22:24)
 

а я не пойму какое отношение имеют прикрепленные файлы к постингу ?
РНР файлы вообще не проходят если пробовать куда угодно прикрепить РНР файл выдается сообщение, файл имеет запрещенное расширение.

   
 
 автор: cheops   (05.09.2006 в 22:41)   письмо автору
 
   для: zaqwer   (05.09.2006 в 22:38)
 

Если знать имя файла и где он лежит на сервере, а потом перейти по ссылке к этому файлу и его можно будет запустить в браузере, зломышленик сможет выполнить свой код. Он с каким разрешением файлы помещает?

   
 
 автор: zaqwer   (06.09.2006 в 11:49)   письмо автору
 
   для: cheops   (05.09.2006 в 22:41)
 

этот код не в файлах размещают, а просто постят в сообщениях.
форум инвижн, к примеру у меня стоит присылать уведомление если кто то ответил в теме, приходит письмо в нем примерно так,
пользователь ххх ответил в теме хххххххххххх
текст ответа
--------------------
этот код


иду смотрю что там, выглядит примерно так
какаой то ответ и потом код.
но код в теме если просто смотреть не виден, он написан под цвет фона.
в общем я пробовал писать этот код в посте, нечего не выдает, просто выводит его как текст.
но все таки вот решил спрсить на всякий случай, может его как то еще можно запустить если он к примеру в базе лежит в теле сообщения.

   
 
 автор: cheops   (06.09.2006 в 12:31)   письмо автору
 
   для: zaqwer   (06.09.2006 в 11:49)
 

А тогда ничего страшного, плохо, когда кода не видно и он выполняется.

   
 
 автор: zaqwer   (07.09.2006 в 00:10)   письмо автору
 
   для: cheops   (06.09.2006 в 12:31)
 

ок
спасибо.
значит можно считать что их эксперементы с кодом неудачные и результата не дают.

   
Rambler's Top100
вверх

Rambler's Top100 Яндекс.Метрика Яндекс цитирования