Re: upload controleren op type (php)
On 21 aug, 00:59, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> On Wed, 20 Aug 2008 22:41:13 +0200, Hans W <hans.wolters....@gmail.com>
> wrote:
[php discussie]
> PS: waar komen al je rare =A0 's (in de source natuurlijk, gewoon enterin
> geinterpreteerde msg) vandaan in je "quoted printable' posting? Er lijkt
> een dubbele filter qua newlines op te staan (eerst hard newlines op
> lengte, gevolgd door 'softe' newlines op een iets andere, en kortere,
> lengte...), dat maakt in mijn nieuwsgroep reader het wel irritant om te
> lezen :P. Of is dit weer het zoveelste rare issue van Google Groups?
Mja, ik zit net in Duitsland en moet nog even een goede usenet server
zien te vinden. Google is even om die tijd te overbruggen.
> (Eternal september... d'r komt natuurlijk ook weer een echte 'september
> flood' aan...)
Re: upload controleren op type (php)
Hans W:
> On 21 aug, 00:59, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> Of is dit weer het zoveelste rare issue van Google Groups?
>
> Mja, ik zit net in Duitsland en moet nog even een goede usenet server
> zien te vinden.
Jemig, Hans.
Ook hier in Duitsland kun je gewoon bij news.individual.net terecht,
hoor. Tientje per jaar dokken, en je bent weer helemaal oud-hollandsch.
--
Erick
[je buurman]
Re: upload controleren op type (php)
On Thu, 21 Aug 2008 07:52:13 +0200, Erick T. Barkhuis
<erick.usenet@ardane.c-o-m> wrote:
> Hans W:
>> On 21 aug, 00:59, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
>> Of is dit weer het zoveelste rare issue van Google Groups?
>>
>> Mja, ik zit net in Duitsland en moet nog even een goede usenet server
>> zien te vinden.
>
> Jemig, Hans.
> Ook hier in Duitsland kun je gewoon bij news.individual.net terecht,
> hoor. Tientje per jaar dokken, en je bent weer helemaal oud-hollandsch.
Of CNNTP gratis..., alhoewel die geen / weinig alt.* groepen heeft.
--
Rik Wasmus
Re: upload controleren op type (php)
On 21 aug, 07:52, Erick T. Barkhuis <erick.use...@ardane.c-o-m> wrote:
> Hans W:
>
> > On 21 aug, 00:59, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> > Of is dit weer het zoveelste rare issue van Google Groups?
>
> > Mja, ik zit net in Duitsland en moet nog even een goede usenet server
> > zien te vinden.
>
> Jemig, Hans.
> Ook hier in Duitsland kun je gewoon bij news.individual.net terecht,
> hoor. Tientje per jaar dokken, en je bent weer helemaal oud-hollandsch.
>
> --
> Erick
> [je buurman]
Jee, zit je zo dichtbij? Hoe overigens geen bin groepen en
voor tekst only is een 10tje een beetje veel.
Re: upload controleren op type (php)
On 21 aug, 10:50, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> On Thu, 21 Aug 2008 07:52:13 +0200, Erick T. Barkhuis
>
> <erick.use...@ardane.c-o-m> wrote:
> > Hans W:
> >> On 21 aug, 00:59, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> >> Of is dit weer het zoveelste rare issue van Google Groups?
>
> >> Mja, ik zit net in Duitsland en moet nog even een goede usenet server
> >> zien te vinden.
>
> > Jemig, Hans.
> > Ook hier in Duitsland kun je gewoon bij news.individual.net terecht,
> > hoor. Tientje per jaar dokken, en je bent weer helemaal oud-hollandsch.
>
> Of CNNTP gratis..., alhoewel die geen / weinig alt.* groepen heeft.
> --
> Rik Wasmus
Als ik er maar gratis mee kan posten/lezen :-)
Ook bedankt.
newsserver (was: upload controleren op type (php))
Hans W:
> On 21 aug, 07:52, Erick T. Barkhuis <erick.use...@ardane.c-o-m> wrote:
> > Hans W:
> > > Mja, ik zit net in Duitsland en moet nog even een goede usenet server
> > > zien te vinden.
> > Ook hier in Duitsland kun je gewoon bij news.individual.net terecht,
> > hoor. Tientje per jaar dokken, en je bent weer helemaal oud-hollandsch.
> >
> > --
> > Erick
> > [je buurman]
>
> Jee, zit je zo dichtbij?
Ach, alles is relatief. Ik woon midden in de Niedergrafschaft.
> Hoef overigens geen bin groepen en
> voor tekst only is een 10tje een beetje veel.
Goed, dat kan.
Ik maak een iets andere overweging: in al die jaren dat ik bij
individual.net zit, lag de server (voor zover ik kon merken) er _nooit_
uit, was de feed uiterst snel en betrouwbaar, gaat de afrekening beslist
correct en bieden ze alle groepen die ik maar op mijn wensenlijstje zou
kunnen hebben.
Mij is het, zelfs voor text-only, dat tientje volop waard.
--
Erick
Re: upload controleren op type (php)
On Aug 21, 12:59 am, "Rik Wasmus" <luiheidsgoe...@hotmail.com> wrote:
> On Wed, 20 Aug 2008 22:41:13 +0200, Hans W <hans.wolters....@gmail.com>
> wrote:
> >> XSS met behoorlijk wat moeite heel misschien, maar door een
> >> content-type
> >> mee te geven wordt dit door iedere redelijke UA in ieder geval niet
> >> uitgevoerd. SQL absoluut niet, daarvoor hebben we prepared statements
> >> bij
> >> invoeren, en gooien we de rauwe binaire data terug zonder er iets mee
> >> te
> >> doen bij uitvoeren.
> >> Maar misschien zie ik iets over het hoofd, hoe denk jij dat dit een XSS
> >>
> >> attack zou kunnen veroorzaken?
>
> > Dat kan vaak op verschillende manieren. Mail Rasmus er maar eens over
> > en zie dat, zeer zeker in php4, er veel mogelijkheden zijn.
>
> Wie, en doe me dat adres,
Rasmus@
Je krijgt over het algemeen redelijk snel antwoord.
> mnaar voor dat ik hem lastig val, in welke
> situaties?
Daar waar je code inleest en in een stream naar buiten gooit. Ik
gaf eerder al aan dat dat soort situaties voorkomen.
> Als ik een binaire stream met PHP ergens naartoe gooi, en ik
> geef (in geval van een HTTP protocol) een correct of fallback content-type
> mee, hoe denk je dat het de server beïnvloedt???
Het ging er niet om hoe de webserver er mee om gaat. Denk aan
het parsen van gegevens van de server waar je normaal niet bij
komt. Dat kan niet altijd kwaad maar als je daarmee config files
kunt tonen enzo kan dat in bepaalde gevallen wel kwaad. Uiteraard
moeten ze leesbaar zijn voor de webserver.
> > Over het gebruik van prepared statements ben ik het maar gedeeltelijk
> > met
> > je eens.
>
> Waarom? Er wordt sowieso totaal geen SQL geinterpreteerd in je aangeboden
> variabele als je _echte_ prepared statements gebruikt... Eventuele
> mankementen in prepared statements wil ik zeer zeker weten!
Nee, die zijn er, voor zover ik weet, niet. Wat wel een probleem is
dat je
code in de meta data kunt stoppen in het geval van plaatjes enzo. Je
kunt
daarnaast code verstoppen in andere formaten die op je server of op
een
cliient wel kwaad kunnen.
>
> > Maar noem mij eens iets dat garantie bied tegen bijvoorbeeld
> > een
> > stuk php code die attached danwel gecat is aan een plaatje.
>
> Door te voorkomen dat een plaatje ooit op de server geinterpreterd wordt?
Daar mee los je het gedeelte op waarbij het jouw server problemen kan
geven ja.
> > Een ps zal je
> > daar verder niet bij helpen omdat de checks vaak gewoon constateren
> > dat het idd een plaatje is.
>
> Dat is wat ik al een hele tijd geleden zei.
Het is en blijft in veel gevallen een plaatje ja, zelfs met code die
erin zit.
> > Grote probleem hierin is dat het niet zozeer op jouw server een
> > probleem hoeft
> > te veroorzaken maar dat mensen het lokaal wellicht gaan bewerken met
> > een
> > programma waarvan jij niet weet hoe het plaatjes leest. (of een ander
> > formaat,
>
> Hmjah, als virussen via plaatjes verspreid kunnen worden (en dat kan), en
> je hebt een upload die plaatjes uitlevert (vrij normaal), dan kan het
> zeker zo zijn dat iemand dat virus via jou oploopt. Niet iets wat je wil.
> Aan de andere kant is zo'n vrije upload ook niet iets wat je aan ieder wil
> geven. Het is een kwestie van specialisatie. Ben je een flickr.com dan kun
> je wellicht over elke upload een hopelijk adequate virusscanner heen
> gooiden, de meeste mensen met normale virtual hosting kunnen dat echter
> niet.
De vraag is eerder of een virus scanner daar wel iets mee zou doen.
Als je
legitieme code erin zou stoppen die geen 'kwaad' kan en het programma
op
de client voert het wel uit dan heb je denk ik toch een probleem.
>
> > ik kijk maar even naar de pdf problemen van eerder dit jaar).
>
> > Waarschuwen is goed maar alert blijven op eventuele oplossingen is
> > beter.
>
> Absoluut, als mensen je de tools aanbieden, en je daar de tijd/geld/ruimte
> voor hebt om ze toe te passen: prima, doe dat. Maar je kunt van jou niet
> verwachten dat jij pdf's gaat controleren op een mogelijke security
> breach, waarvan:
> a) Je wellicht niet op de hoogte bent, aangezien er honderden
> bestandformaten door je systeem gaan.
> b) Er geen handzame check is om dit op je eigen server te controleren
> c) Er nog geen informatie is, alleen 'dat het kan' (genoeg van die
> zaken...)
Bijna met je eens, het ging me ook niet zozeer erom of jij het zou
doen maar meer om mensen die er over mee lezen nog iets meer
bewust te maken van problemen die bestaan.
> Veel mensen die gewoon op virtual hosting
> zitten hebben die optie echter niet, hoe zou jij willen voorstellen dat op
> te lossen?
Dat is een goede ja. De vraag is of je als virtual isp dat zou willen
toelaten.
> --
> Rik Wasmus
Hans