Ergebnis 1 bis 20 von 20

Thema: INclude inkl. Variable + 'Text'

Hybrid-Darstellung

Vorheriger Beitrag Vorheriger Beitrag   Nächster Beitrag Nächster Beitrag
  1. #1
    Stimmt immer noch nicht:
    PHP-Code:
    <?php
    include($forum_auswahl '/index.php');
    ?>
    (Es soll ja die Datei im Ordner, der in $forum_auswahl gespeichert ist, geladen werden)

  2. #2
    Zitat Zitat von getöteter_ork
    Stimmt immer noch nicht:
    PHP-Code:
    <?php
    include($forum_auswahl '/index.php');
    ?>
    (Es soll ja die Datei im Ordner, der in $forum_auswahl gespeichert ist, geladen werden)
    Jo, aber die Variable hat am ende noch ein / drinn

    THX

    Dennis

  3. #3
    Hmh... *kratzambart* Der Code sieht mir zu unsicher aus.
    Wird die Variable $forum_auswahl per GET-Methode übergeben?
    Dann sollte man prüfen was passiert wenn man der Variable den Wert "/etc/shadow?" bzw. "/etc/passwd?" gibt.
    Wenn da was kommt: Nixgut.
    Außerdem wäre das eine potentielle Schwachstelle gegenüber dem neuen PHP-Wurm.

  4. #4
    Zitat Zitat von Chocwise
    Dann sollte man prüfen was passiert wenn man der Variable den Wert "/etc/shadow?" bzw. "/etc/passwd?" gibt.
    Hmm... Bei ersterer gäbs ne Zugriffsverletzung und bei der anderen wüsste man höchstens den Usernamen, da das Passwort vermutlich in der /etc/shadow steht.
    Außerdem kann ja auch der Safe Mode aktiv sein oder ein chroot.
    Trotzdem hast du recht, auch wenn mir spontan auf einem reinen Serverrechner keine Datei einfällt, die von nobody gelesen werden darf und irgenteinen Inhalt hat, den man ausnutzen kann, wenn nur Port 80 vom masqueradenden Router/von der Firewall durchgelassenwerden.

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •