Forum Webscript.Ru

Общие => Nавигатор => Тема начата: ThE0ReTiC от 31 Мая 2004, 11:51:27

Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: ThE0ReTiC от 31 Мая 2004, 11:51:27
http://www.securitylab.ru/45506.html
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: Меняздесьдавнонет от 31 Мая 2004, 23:37:55
дешевая на*бка.

к пхп эта "бага" не имеет отношения.
только к ламерским скриптам.
я таких эксплойтов сто напишу
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: ThE0ReTiC от 01 Июня 2004, 09:35:50
RomikChef
ну за что купил, за то и продаю :)
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: Меняздесьдавнонет от 01 Июня 2004, 09:56:11
да это я не тебе, а тому французику, который это "открыл"...
западло просто называть дырой в пхп дыру в ламерских скриптах.
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: ThE0ReTiC от 01 Июня 2004, 10:04:10
ну в общем-то да.
это все равно что называть SQL-Injection  в  PHP-NUKE дыркой в mysql
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: Yukko от 01 Июня 2004, 10:05:49
Насколько я понял из сегодняшнего ночного чтива, способ фильтрации типа вот такого:
$page=preg_replace("/http:\\/\\//",\'\',$page);
$page=preg_replace("/ftp:\\/\\//",\'\',$page);
include($page);
стал чуть ли не хрестоматийным :( раз эту "ошибку" к багам РНР причислили, да ведь помимо этого в $page в таком скрипте можно отправить ../../../etc/passwd

или я чего-то не догнал?
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: ThE0ReTiC от 01 Июня 2004, 10:19:23
нефиг вообще конструкции типа
Цитировать
Yukko:
$page=preg_replace("/http:\\/\\//",\'\',$page);
$page=preg_replace("/ftp:\\/\\//",\'\',$page);
include($page);

использовать...
Название: [php][bug]Обход фильтрации включаемых файлов в PHP
Отправлено: Меняздесьдавнонет от 01 Июня 2004, 10:23:26
Цитировать
стал чуть ли не хрестоматийным

лично я эту хрестоматию никогда не читал.

в общем, этот французик, я дцумаю, всю жизнь фильтровал, как тут, и радовался оной.
а потом обнаружил в своих скриптах дфру и решил, что весь мир под угрозой.