Likes Likes:  0
Resultaten 16 tot 17 van de 17
Pagina 2 van de 2 Eerste 1 2
Geen
  1. #16
    Register globals aan of uit?
    geregistreerd gebruiker
    549 Berichten
    Ingeschreven
    06/10/06

    Locatie
    Zuidhorn

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    3 Berichten zijn liked


    Naam: Rudy
    Bedrijf: Brinkman IT
    Functie: Directeur/eigenaar
    URL: www.brinkhost.nl
    KvK nummer: 02069024
    Ondernemingsnummer: nvt
    View brinkman.it's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door patrickwww Bekijk Berichten
    Wat is jullie reactie hierop qua beveiliging?
    Dat ze een nieuwere versie van het script moeten nemen en/of een script met dezelfde functionaliteit dat het niet nodig heeft. Kom nou zeg,.. allow_url_fopen en register_globals staan bij mij standaard dicht.
    Brinkman.IT - Hosting & Design - https://www.brinkhost.nl/

  2. #17
    Register globals aan of uit?
    geregistreerd gebruiker
    360 Berichten
    Ingeschreven
    17/11/03

    Locatie
    Zaanstreek

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Cyberdevil Bekijk Berichten
    Voor zover ik weet heeft globals niks te maken met functies als exec enz.

    Globals wilt gewoon zeggen dat je variabelen juist moet aanspreken, dus session variabelen met $_SESSION, post met $_POST enz enz.

    Voor de veiligheid van php in het algemeen is dit een van de belangrijkste instellingen.
    Het heeft er toch wel echt mee te maken. Register globals op 'On' opent de deur voor crackers maar dat soort functies geeft ze pas echt power om wat te doen. Een cracker kan bijvoorbeeld variabelen zo aanpassen dat er een remote page geinclude wordt ipv een lokale pagina. Daarom zou ik allow_url_fopen uitzetten. Stap twee is dat die remote page weer code ophaalt en op de server opslaat. Meestal zijn dat een soort toolkits waarmee de cracker direct unix commando's kan uitvoeren en bestanden kan uploaden naar de server om die vervolgens met exec e.d. uit te voeren.

    Ik ben het niet eens met de stelling dat het een van de belangrijkste instellingen is voor de veiligheid. Het geeft een schijngevoel van veiligheid. Slechte code is nog steeds op deze manier te misbruiken en helaas schrijft het merendeel van je klanten slechte code. Dat is ook de reden dat dit in PHP6 verdwijnt. Het is een hele "foute" feature geweest die er sowieso niet in zou moeten zitten

    Maar vandaar dus dat ik al deze functies uitzet. Alleen over allow_url_fopen hoor ik wel eens wat, maar dan kun je de klant laten zien hoe de curl library werkt, hetgeen een stuk veiliger is.

Pagina 2 van de 2 Eerste 1 2

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics