[ Поиск ] - [ Пользователи ] - [ Календарь ]
Полная Версия: Обезвреживание фото
Страницы: 1, 2
chee
Цитата (sergeiss @ 4.01.2017 - 01:27)
Опять же, сможешь помочь кому-нибудь, кто не знает о наличии такой проблемы.

да не проблема это вовсе. зачем подключать картинку как js, при том у себя на сайте? Короче явно надуманная уязвимость.

_____________
Люди, имеющие низкий уровень квалификации, делают ошибочные выводы, принимают неудачные решения и при этом неспособны осознавать свои ошибки в силу низкого уровня своей квалификации
Another Reality
Цитата (chee @ 4.01.2017 - 11:41)
Короче явно надуманная уязвимость.

Она имела место раньше из-за прямых, непроверенных инклюдов. Сейчас, вроде, не очень актуально.
Лично я фильтрую изображения на всякий случай, к тому же неизвестно, что будет завтра, может придумают какой-то новый подход на основе новой "фичи" в языке. Лучше лишний раз перестраховаться, особенно с учетом того, что это просто.
sergeiss
Цитата (chee @ 4.01.2017 - 11:41)
да не проблема это вовсе. зачем подключать картинку как js, при том у себя на сайте?

А зачем некоторые люди используют ГЕТ/ПОСТ параметры без обработки? Тут та же хрень может быть.
Да, ты знаешь это всё и не будешь такую хрень делать smile.gif Но на форуме много людей, в т.ч. гостей. Пусть знают, где может быть проблема. Опять же, кто-то где-то "слышал звон", а прочитав эту тему, будут знать, как оно на самом деле обстоит.

_____________
* Хэлп по PHP
* Описалово по JavaScript
* Хэлп и СУБД для PostgreSQL

* Обучаю PHP, JS, вёрстке. Интерактивно и качественно. За разумные деньги.

* "накапливаю умение телепатии" (С) и "гуглю за ваш счет" (С)

user posted image
killer8080
sergeiss
кстати в хроме и его клонах этот трюк с картинкой не сработает, у него там белый список по Content-Type

Refused to execute script from 'http://test/script.jpg' because its MIME type ('image/jpeg') is not executable.
Быстрый ответ:

 Графические смайлики |  Показывать подпись
Здесь расположена полная версия этой страницы.
Invision Power Board © 2001-2025 Invision Power Services, Inc.