-
Re: Variabele in logfile
Inca <shadow*movements@wanadoo.NOSPAM.invalid>:
> robert wrote:
>> Het is meer het probleem van een slecht geconfigureerde webserver,
>> ja. Maar dat wordt vaak een groter probleem als je gebruikers zelf ook
>> een handje krijgen in het nóg fouter configureren doordat ze zelf in
>> .htaccess bestanden een aantal zaken kunnen overriden.
>
> In dat geval ben ik het wel met Michiel eens. Een prof-hosting die
> .htaccess uitzet omdat ze de webserver niet goed in kunnen stellen, dat
> is duidelijk wanprestatie.
wan·pres·ta·tie (de ~ (v.))
1: het niet behoorlijk of niet tijdig nakomen van een aanvaarde
verplichting
Zolang je hostingprovider nergens zichzelf verplicht om userdefined
..htaccess files mogelijk te maken heeft het niks te maken met wanprestatie.
--
robert
-
Re: Variabele in logfile
Michiel de Roo <michiel@mderoopuntnl> wrote:
>> Ik heb het helemaal niet over sql, maar stel je eens voor dat er
>> databases zijn die iets anders dan \ gebruiken als escape.
>>
>
> Ah, je hebt het dus over iets heel anders dan PHP/MySQL. Dan is het duidelijk.
Dus magicquotes zijn alleen bedoelt voor mysql?
>>>Je moet altijd alle input checken. Als je dit automatisch kan doen,
>>>zoals bij GPC, hoef je dit niet handmatig te doen. Als je het niet
>>>automatisch kan doen, moet je het uiteraard wel handmatig doen.
>>
>> De schade wordt niet altijd aagericht door de paar chars die addslases
>> escaped, dit geldt al helemaal indien er weer iets terug wordt gegeven
>> aan een browser. Dara kan je hele stukken javascript inhakken zonder
>> ooit quotes te gebruiken (en als je vbs gebruikt al helemaal).
>
> Ah, je hebt het dus over iets heel anders. Dan is het duidelijk.
Iets anders als in 'magicquotes geeft geen automatische bescherming'.
>> Huh? Ik lees geregeld uit databases, logfiles en exectuables, die oa
>> userdata terug geven.
>>
>
> En hoe komt die data daar ? Geef jij je bezoekers ftp toegang, of ssh,
> telnet, staat je database open voor iedereen ? Mogen bezoekers executables
> aanpassen ?
resp. nee, nee, nee, nee en nee.
> Als iemand bij mijn sites iets kan aanpassen, dan is dat via http. En dus
> via GPC.
Zeker hier komt de data ook binnen via http, ik weet echter dat
magicquotes niet voldoende is, het is zeer afhankelijk wat je met de
data doet...
--
Daniel Tryba
-
Re: Variabele in logfile
Daniel Tryba wrote:
> Michiel de Roo <michiel@mderoopuntnl> wrote:
>
>>>Ik heb het helemaal niet over sql, maar stel je eens voor dat er
>>>databases zijn die iets anders dan \ gebruiken als escape.
>>>
>>
>>Ah, je hebt het dus over iets heel anders dan PHP/MySQL. Dan is het duidelijk.
>
>
> Dus magicquotes zijn alleen bedoelt voor mysql?
Ik weet niet of jij er met jouw database iets aan hebt, omdat ik niet weet
wat voor database jij gebruikt. OP gaf aan met PHP/MySQL te werken. Mijn
opmerkingen hadden daar dan ook betrekking op, zoals duidelijk vermeld.
Hoe moet ik weten dat jij het over iets anders hebt als je dat er niet bij
vermeld ?
>>>>Je moet altijd alle input checken. Als je dit automatisch kan doen,
>>>>zoals bij GPC, hoef je dit niet handmatig te doen. Als je het niet
>>>>automatisch kan doen, moet je het uiteraard wel handmatig doen.
>>>
>>>De schade wordt niet altijd aagericht door de paar chars die addslases
>>>escaped, dit geldt al helemaal indien er weer iets terug wordt gegeven
>>>aan een browser. Dara kan je hele stukken javascript inhakken zonder
>>>ooit quotes te gebruiken (en als je vbs gebruikt al helemaal).
>>
>>Ah, je hebt het dus over iets heel anders. Dan is het duidelijk.
>
>
> Iets anders als in 'magicquotes geeft geen automatische bescherming'.
Nee, iets anders dan
$query=("UPDATE wedstrijd
SET afgelast = 'J'
, opmerkingen = 'Afgelast'
where datum = '$datum'");
mysql_query($query) or die (mysql_error());
>
>
>>>Huh? Ik lees geregeld uit databases, logfiles en exectuables, die oa
>>>userdata terug geven.
>>>
>>
>>En hoe komt die data daar ? Geef jij je bezoekers ftp toegang, of ssh,
>>telnet, staat je database open voor iedereen ? Mogen bezoekers executables
>>aanpassen ?
>
>
> resp. nee, nee, nee, nee en nee.
>
>
>>Als iemand bij mijn sites iets kan aanpassen, dan is dat via http. En dus
>>via GPC.
>
>
> Zeker hier komt de data ook binnen via http, ik weet echter dat
> magicquotes niet voldoende is, het is zeer afhankelijk wat je met de
> data doet...
>
Is niet altijd voldoende, dat klopt. Maar als je het in bovenstaande query
stopt onder PHP/MySQL, is magic quotes wel voldoende. Als je de data naar
de koningin mailt, eerst checken op lelijke woorden.
-
Re: Variabele in logfile
Michiel de Roo <michiel@mderoopuntnl> wrote:
>> Dus magicquotes zijn alleen bedoelt voor mysql?
>
> Ik weet niet of jij er met jouw database iets aan hebt, omdat ik niet weet
> wat voor database jij gebruikt. OP gaf aan met PHP/MySQL te werken. Mijn
> opmerkingen hadden daar dan ook betrekking op, zoals duidelijk vermeld.
> Hoe moet ik weten dat jij het over iets anders hebt als je dat er niet bij
> vermeld ?
Ik gebruik helemaal geen database/externe progs.... magic_quotes heeft
mijn input vernaggeld, als ik die wil weer terug wil sturen naar de
browser zijn de quotes verkeerd ge-escaped...
Dat is het irritante aan magicquotes. Het doet dingen die niet in alle
gevallen nodig zijn, het staat wel standaard aan.
--
Daniel Tryba