Autor Zpráva
ShiraNai7
Profil
Dnes jsem zjistil že na serveru, kde mám zařízený webhosting, je jakýkoliv soubor s názvem ve tvaru cokoliv.php.cokoliv vyhodnocen jako PHP soubor (i soubory s názvy například test.php.blablanesmysl). Bylo mi sděleno, že "jde o standardní chování direktivy apache". Máte s tímto nějaké zkušenosti? Jak moc je tato anomálie rozšířená? Jde mi zejména o to, že tímto lze obejít zamezení uploadu PHP souboru uživateli kontrolou přípony (muselo by se to upravit).
janbarasek
Profil
ShiraNai7:
Asi je to normální, teď jsem to vyzkoušel, a taky se mi to tak chová (Linuxovej server na Ubuntu = Lamp server). Na jinym serveru to vyzkoušet nemůžu, ale asi to bude běžné.
ShiraNai7
Profil
Velice nepříjemné. Za cca 5 let jsem se s tímhle ještě nesetkal.
Davex
Profil
ShiraNai7:
Obvykle je to vlastnost špatně nakonfigurovaného webserveru z rodiny RHEL/CentOS/ScientificLinux. Možná i serveru na Ubuntu, protože to je přecejenom distribuce na desktop vycházející z experimentálního Debianu. Webserver postavený na stabilním nebo testovacím Debianu to v běžné konfiguraci nedělá, protože tam již tato nežádoucí vlastnost byla odstraněna.

V adresáři s uploadovanými soubory bys měl přesto zakázat jakékoliv skriptování.
ShiraNai7
Profil
V daném adresáří mohou být za určitých podmínek žádoucí skripty i normální soubory. Díky za informaci. Byl jsem tedy nucen funkci upravit, aby eventuálné nepovolila ani tento divný formát.

Vaše odpověď


Prosím používejte diakritiku a interpunkci.

Ochrana proti spamu. Napište prosím číslo dvě-sta čtyřicet-sedm:

0