L.S.
Ik gebruik een W2K server met IIS 5.0 en PHP 4.3.6. Ik ben redelijk vers
met zowel html en zeker met php.
Het gaat om een (foto)site voor een vereniging waar zelf foto's kunnen
worden geupload en er draait een gastenboekachtig forum. Ik heb alles
zelf geschreven met hier en daar een paar regels geleend van een
scriptsite.
Mijn veiligheidsconcept is:
1) consequent voor elke variabele $x = strip_tags($_post['x']).
2) (bijna) elke file die door het script wordt weggeschreven naar een
locatie buiten de wwwroot.
3) foto's worden gecontroleerd door: ($_FILES["foto"]['type']=="image/jpeg")
4) de router voor de server laat uitsluitend poort 80 door
5) directory browsing = off
-Klopt dit een beetje of zie ik ernstige dingen over het hoofd?
-Voor punt twee ben ik niet consequent want de ge-uploade foto's staan
wel binnen de wwwroot in een folder met schrijfrechten voor de inetuser.
Hoe los ik dat op? kan ik simpel een foto van buiten de wwwroot toch in
beeld krijgen? of is hier een andere oplossing voor?
- Is de controle in pt 3 op 'type' voldoende om zeker te weten dat het
geen .exe of een script is?
Gezien de aard van de site ben ik niet zozeer bang voor hightech hackers
maar het scriptkiddy van de hoek wil ik toch wel kunnen weghouden.
Gezien de aard van de vraag zet ik er maar even geen url bij.
bjorri.

Likes:

Quote