Zu den Aufzeichnungen der tutorials.de-Live-Workshops
ERLEDIGT
NEIN
ANTWORTEN
4
ZUGRIFFE
1648
EMPFEHLEN
  • An Twitter übertragen
  • An Facebook übertragen
AUF DIESES THEMA
ANTWORTEN
  1. #1
    Sturm Sturm ist offline Mitglied Bronze
    Registriert seit
    Jan 2007
    Beiträge
    46
    Hallo,
    Ich höhre in letzter Zeit immer wieder mal was davon, das PHP-Signaturen unsicher sind. Soweit ich weiß wurde dadurch mal ein vBulletin Borad gehackt.
    Jetzt meine Frage, wo sind diese Sicherheitskücken? Es würde ja nichts bringen, in meine Forum Bilder mit der endung .php zu verbieten, weil es ja immer möglich sit sie einzubinden. (z.B. ModRewrite).
    Wie kan ich jetzt dagegen forgehen? Und was für Gefahren bilden die Bilder?

    Sturm
     

  2. #2
    Hallasas Hallasas ist offline Mitglied Gold
    Registriert seit
    Apr 2007
    Beiträge
    116
    Ich würde (wenn bei einem Forum die Signatur hochgeladen werden muss) dieses kleine Script mit einbauen:

    PHP-Code:
    $accepted_exts = array('jpg','jpeg','png','gif');

    $exts explode("."basename($user['sig_img']));
    $file_extension strtolower($exts[sizeof($exts)-1]);
    if (!
    in_array($file_extension$accepted_exts))
    {
       echo 
    'Such files are not allowed!';

    Ich hoffe, es hat dir geholfen.
    Gruß Hallasas
     

  3. #3
    Avatar von Flex
    Flex Flex ist offline (aka Felix Jacobi)
    tutorials.de Moderator
    Registriert seit
    Nov 2001
    Ort
    Wuppertal
    Beiträge
    5.295
    Blog-Einträge
    65
    Dieses Skript würde nicht verhindern, dass mit mod_rewrite ein Bild "gefaked" wird.

    Ich würde eher mit getimagesize() das Bild prüfen.
     
    KIDS Kinderbetreuungsdienst
    Xing

    "When you play the game of thrones, you win or you die. There is no middle ground."
    by Cersei Lannister in "A Game Of Thrones"

  4. #4
    Registriert seit
    Mar 2004
    Beiträge
    490
    Das Wort "einbinden" irritiert mich etwas.
    Ist damit das einbinden von Bildern im Sinne von
    [ IMG ]http://wwww.eineganzentferntequelle.de/bild.jpg[ /img ]
    gemeint oder das prüfen beim hochladen von Bildern auf den Server wo auch das Forum gehostet wird und nur "lokale" Bilder einzufügen?

    Ich weiss zwar gar nicht ob der erste Teil des Satzes funktioniert, aber ich dacht mal, frag ma nach...
     

  5. #5
    Sturm Sturm ist offline Mitglied Bronze
    Registriert seit
    Jan 2007
    Beiträge
    46
    Ich meine damit ds "einbinden" in die Seite, z. B. in die Signatur. (Oder Userpages...)
    also quasi mit [ IMG ]http://wwww.eineganzentferntequelle.de/bild.jpg[ /img ]
     

Ähnliche Themen

  1. Sicherheit im PHP
    Von leon_20v im Forum PHP
    Antworten: 10
    Letzter Beitrag: 29.10.10, 13:00
  2. Sicherheit bei md5 ()
    Von Sasser im Forum PHP
    Antworten: 24
    Letzter Beitrag: 14.07.10, 14:58
  3. Nur zur Sicherheit
    Von der_Jan im Forum Photoshop
    Antworten: 1
    Letzter Beitrag: 30.03.06, 23:23
  4. Sicherheit?
    Von Prophet05 im Forum PHP
    Antworten: 15
    Letzter Beitrag: 27.03.05, 01:10
  5. sicherheit
    Von polar im Forum PHP
    Antworten: 1
    Letzter Beitrag: 01.11.02, 02:29