[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: Загрузка на сервер zip и rar архивов
Страницы: 1, 2
solib
Добрый день.
Долго искал ответ на гугле и яндексе но везде пишут про загрузку картинок и ни слова про другие типы файлов
итак есть сайт на который каждый юзер может загрузить архив zip или rar
как мне обезопасить скрипт. как проверять и на что смотреть.

_____________
Valick
загрузка картинок подразумевает их отображение, что вы собираетесь делать с архивами?

_____________
Стимулятор ~yoomoney - 41001303250491
solib
их будут скачивать разумеется

_____________
Valick
ну тогда это проблемы тех кто скачивает smile.gif

_____________
Стимулятор ~yoomoney - 41001303250491
bestxp
Если тебя пугает что могут нагадить в фс, то храни файлы в бд xD
Valick
bestxp, а чем могут нагадить если файл просто хранится?


_____________
Стимулятор ~yoomoney - 41001303250491
bestxp
ну это тебя спросить надо, если ты задался вопросами безопасности.
Я тебе первый вариант привел как обезопасить себя
Valick
bestxp, ты уже не первый раз путаешь меня с ТС, может начнешь внимательнее читать кто кому и что пишет?


_____________
Стимулятор ~yoomoney - 41001303250491
bestxp
cкорее это я не правильно ответил, отвечал тебе, только что не совсем корректно ответил

мысли смешались в голове, произошло замыкание и biggrin.gif


Проблеммы с безопасностью возможны только при не правильной настройке окружения, ну и собственно кода.
А хранение в бд, просто убирает прослойку сохранение в фс, хотя у каждого своя паранойя, а само решение зависит от поставленной задачи. ТС задумался о безопасности , храни в бд, и отдавай напрямую оттуда, проблем меньше. А как нагадить, тут особо не задумывался особо, потенциально те же проблемы что и с изображениями
killer8080
Цитата (Valick @ 18.03.2013 - 15:14)
bestxp, а чем могут нагадить если файл просто хранится?

ничем, если нет LFI уязвимости smile.gif

Valick
killer8080, так я же спросил, что с файлом делать... принять - отдать, какая тут уязвимость-то? smile.gif
а если есть дырка Local File Include, то она никак не связана с загрузкой файлов


_____________
Стимулятор ~yoomoney - 41001303250491
killer8080
Цитата (Valick @ 18.03.2013 - 19:28)
а если есть дырка Local File Include, то она никак не связана с загрузкой файлов

Да не уж то wink.gif
как раз таки связана напрямую, это самый верный способ залить шел.
Valick
killer8080, конкретный "дырявый" оператор назовите


_____________
Стимулятор ~yoomoney - 41001303250491
killer8080
Цитата (Valick @ 18.03.2013 - 20:31)
killer8080, конкретный "дырявый" оператор назовите

дырявых операторов нет, есть дырявые скрипты.
Valick
killer8080, я настаиваю на примере smile.gif давайте скрипт с дыркой


_____________
Стимулятор ~yoomoney - 41001303250491
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2024 Invision Power Services, Inc.