Camillo
Новичок
Как грамотно предотвратить PHP injection?
Привет.
Искал инфо по цепям Маркова, но наткнулся случайно на вот такую вот страничку:
http://hack-expo.void.ru/groups/xakepy/txt/showthread8.htm
-~{}~ 13.01.06 04:53:
P.S. Есть ли серьёзные (как можно более ёмкие) статьи, посвященные всевозможным способам фильтрации данных перед их обработкой?
Привет.
Искал инфо по цепям Маркова, но наткнулся случайно на вот такую вот страничку:
http://hack-expo.void.ru/groups/xakepy/txt/showthread8.htm
Как же организовать такую фильтрацию? Например у меня на сайте есть поле, в которое допустимо вводить самые разные символы. Далее информация из поля попадает в БД. Потом при очередном запуске cron'а. Происходит генерация статического файла news.html. Если в БД хранился вредоносный код, то первый посетивший страницу news.html станет инициатором исполнения кода, который "вмонтировался" в страницу. (у меня mime выставлен для html файлов как php приложение) Как быть то? Каким образом отфильтровать данные введенные из формы? Ведь в форму допустимо вводить все возможные символы! Подскажите пожалуйста. Заранее всем благодарен за ответы.Cпособ атаки #3: PHP Injection
Данный тип атак становиться доступным всё реже и реже, в основном в скриптах, написанных начинающими программистами. Сама ошибка програмистов заключаеться в опять же в недостатке фильтрации переменных либо в полном её отсутствии. Для примера – имееться форма, с полем ввода текстовой информации, после заполнения и отправки данных на сервер – введённый текст отобразить на главной странице(например комментарий к новостям). Так вот, если отсутсвует элеметарная фильтрация переменной содержащий введённый текст, то тогда можно будет внедрить пхп код в ту самую переменную, и после отправки на сервер, он исполниться.
-~{}~ 13.01.06 04:53:
P.S. Есть ли серьёзные (как можно более ёмкие) статьи, посвященные всевозможным способам фильтрации данных перед их обработкой?
