Insecure PHP Programming
× [PR]上記の広告は3ヶ月以上新規記事投稿のないブログに表示されています。新しい記事を書く事で広告が消えます。
外部からファイル名を指定して、ファイルを読み込むというケースです。拡張子「.txt」のファイルのみ読めるようにしています。どこが危険でしょうか?
PR
無題
面白いブログですね
セキュリティに興味あるけどまったく知識ないので役に立ちそうです $_GET関係?ぜんぜんわからないお^^; 勝手な要望かもしれませんが正解と正しいソースも書いていただけたらうれしいお
こんにちは
こんにちは、ぴろさん
$_GET で任意のファイル名を外部から入力しているところも、かなり危ないのですが、この例のポイントは別にあります。 なお、解答解説も後日書きますので、それまで、お待ちください。
無題
pregはバイナリセーフだけど
readfileはバイナリセーフじゃないもんね
無題
Null Byte Attack 対策面倒だよね
|
カレンダー
カテゴリー
最新記事
(11/21)
(11/13)
(11/13)
(11/09)
(11/06)
最新トラックバック
プロフィール
HN:
Kenji
性別:
非公開
ブログ内検索
|