register_globals, move_uploaded_file(), SQlite fragen

Einklappen
X
 
  • Filter
  • Zeit
  • Anzeigen
Alles löschen
neue Beiträge

  • register_globals, move_uploaded_file(), SQlite fragen

    Hi,

    ich bin gerade dabei, PHP was kritischer unter die Lupe zu nehmen und beschäftige mich gerade mit der seit php4.2 standardmässig auf Off befindliche Option 'register_globals'.

    Ich halte das für kompletten Blödsinn und sehe hierbei keinen Mehrwehrt.

    Kann mir jemand einen plausiblen Grund nennen, wieso man unbedingt auf $_POST, $_GET, $_FILES und konsorten zugreifen muss?

    move_uploaded_files() im safe_mode:

    Ist echt so viel sicherer, eine Upload Datei erstmal in sein docroot zu kopieren (was man bei vielen Schmalspur Anbietern auch nur machen darf) und dann weiterzuverarbeiten? Wären dann nicht viele Skripte extrem unsicher, wenn sie den Upload von Textfiles mit Endung .php, php3, phtml usw. zu liessen? (einfach, weil die das nicht überprüfen und womöglich direkt auf die Files verlinken)

    Zu SQlite:

    Hat damit sich schon jemand beschäftigt und kann seine Erfahrungsberichte schildern?

    Danke und Gruss,
    beebob

  • #2
    ich finds grad nicht. aber irgendwo hatten wir das schon diskutiert mit $_GET und $_POST usw.

    darum gings aber in etwas ....

    es ist einfach sicherer, $_POST['name'] statt $name zu verwenden. denn $name könnte ja auch $_GET['name'] sein, wenn RG=on ist. und genau da liegt ein sicherheitsproblem.

    ... aber suche mal. vielleicht findest du es ja...
    INFO: Erst suchen, dann posten![color=red] | [/color]MANUAL(s): PHP | MySQL | HTML/JS/CSS[color=red] | [/color]NICE: GNOME Do | TESTS: Gästebuch[color=red] | [/color]IM: Jabber.org |


    Kommentar


    • #3
      naja, ich kenne die ganzen phantastereien darüber schon zu genüge:

      "dann überschreibste nicht mehr andere variablen aus deinem skript, die genauso heissen beim post/get."

      "ist einfach sicherer"

      usw.

      ich meine eigentlich den 'killergrund' dafür. sowas in der art wie:

      "wenn du das machst, dann kann person xyz dies und jenes mit deinem server anstellen"

      konnte dazu bisher nix finden.

      ist hand noch da? der weiss sowas immer

      Kommentar


      • #4
        so detaliert habe ich mich auch noch nicht damit beschäftigt, dass ich dir jetzt eine antwort geben kann, die auch noch direkt wie aus der pistole geschossen kommst...


        Original geschrieben von beebob
        ist hand noch da? der weiss sowas immer
        da isser schon, wenn wohl auch nicht im moment....
        INFO: Erst suchen, dann posten![color=red] | [/color]MANUAL(s): PHP | MySQL | HTML/JS/CSS[color=red] | [/color]NICE: GNOME Do | TESTS: Gästebuch[color=red] | [/color]IM: Jabber.org |


        Kommentar

        Lädt...
        X