Hallo,
Draai op Linux CentOS met Plesk
Veelal krijg ik het verzoek binnen of de "Register globals" aan gezet kan worden....
Wat is jullie reactie hierop qua beveiliging?
Likes: 0
Hallo,
Draai op Linux CentOS met Plesk
Veelal krijg ik het verzoek binnen of de "Register globals" aan gezet kan worden....
Wat is jullie reactie hierop qua beveiliging?
Wij vragen gewoon aan de mensen dit te doen via een .htaccess file.
Veel veiliger![]()
Een beetje googelen levert direkt dit op:
Code:Just a quick tip regarding PHP. If you need to override the Register Globals settings in PHP and you don't have access to php.ini then you can typically add a single line to your .htaccess file (or create a .htaccess file and place it in your root web directory) If you need to turn register_globals on use: php_flag register_globals 1 If you need to turn register_globals off use: php_flag register_globals 0
Veel veiliger is dat ze het brakke stuk script waar dit kennelijk nooit in aan is gepast fixen.
Het is al zeker iets van 4 of 5 jaar bekend dat het standaard op off gaat. Als de scripters die moeite niet nemen moet je jezelf ernstig afvragen wat ze nog meer na hebben gelaten.
Ben ik ook helemaal met je eens....
Maar goed.... Ieder zn eigen verantwoording op deze manier...
Daar ging het me om....
En als het nou om een subdomein gaat...
blabla.blablabla.nl
Is dan alleen voor dat subdomein de register globals aan als ik het .htaccess bestand in de root van het sub domein zet? Of staat het dan ook van het hoofddomein aan?
Laatst gewijzigd door patrickwww; 10/04/08 om 12:18. Reden: Automerged Dubbelpost
Laatst gewijzigd door patrickwww; 10/04/08 om 12:48. Reden: Automerged Dubbelpost
Als je de register globals aanzet, zorg dan in elk geval dat de exec functies uitstaan. Dus exec, shell_exec, popen, etc. En vooral ook allow_url_fopen uitzetten. Als zo'n site dan insecure is dan kunnen de crackers er nog niet zoveel mee omdat die vaak toch dit soort functies nodig hebben om scripts in het account van je gebruiker te krijgen en uit te voer.
Voor zover ik weet heeft globals niks te maken met functies als exec enz.
Globals wilt gewoon zeggen dat je variabelen juist moet aanspreken, dus session variabelen met $_SESSION, post met $_POST enz enz.
Voor de veiligheid van php in het algemeen is dit een van de belangrijkste instellingen.
Alstu:
http://nl3.php.net/register_globals
Het dwingt om in ieder geval iets netter te schrijven. Ieder beetje deugdelijk in elkaar gezet script zou zo om te bouwen moeten zijn.
Wordt leuk trouwens.. In PHP6 verdwijnt de hele functie! Denk dat we over een goed 1,5 tot 2 jaar wel over zijn op PHP6..