Herzlich Willkommen, lieber Gast!
  Sie befinden sich hier:

  Forum » Ideen & Projekte » Programmierer für Upload-Tool gesucht!

Forum | Hilfe | Team | Links | Impressum | > Suche < | Mitglieder | Registrieren | Einloggen
  Quicklinks: MSDN-Online || STL || clib Reference Grundlagen || Literatur || E-Books || Zubehör || > F.A.Q. < || Downloads   

Autor Thread - Seiten: [ 1 ] > 2 <
010
03.04.2007, 22:16 Uhr
Blubber2063



Naja, aber die können dann ja ganz leicht rauskriegen, was da versendet wird und ihrer eigene Send Routine ansetzen die nicht prüft, wenn überhaupt kann eine Prüfung nur sinnvoll Serverseitig passieren und selbst dann, das verifizieren das es sich tatsächlich um ein Bild handelt kann auch schwierig werden.
 
Profil || Private Message || Suche Download || Zitatantwort || Editieren || Löschen || IP
011
03.04.2007, 22:45 Uhr
Reyx
IT-fetischistischer Wurstsalat mit rostigem Berghorn
(Operator)



Zitat von ~DennisF:
So wie es derzeit ist, ist es doch bestimmt auch so schon möglich, ein Programm zu schreiben, dass dauerhaft Bilder auf die Seite hochlädt. Das Programm müsste ja nur das Formular beim externen Upload ersetzen.

Richtig, aber du prüfst Serverseitig auf Massenuploads und dergleichen, so dass du sie unterbinden kannst!


Zitat von ~DennisF:
Naja, aber könnten man denn nicht bei der zweiten Möglichkeit im Programm kontrollieren, ob die Datei auch wirklich ein Bild ist und nur wenn es ein Bild ist hochladen?

Und dann schreibt jemand ein anderes Programm, das das nicht prüft, und schon bist du ein offenen Fileserver ... Nein, solche Prüfungen müssen auf JEDEN Fall serverseitig erfolgen!


Zitat von ~DennisF:
Und die FTP-Daten kann man ja aus dem Programm doch eigentlich nicht rauskriegen, oder doch?

Ich wage zu behaupten, ein geschulter Cracker braucht dafür zwei Mausklicks ... Obwohl, ne, der benutzt die Konsole


Zitat von ~DennisF:
Wobei das doch bisschen unsicher ist.

str_replace($quoteOfDennisF, 'bisschen', 'gewaltig');


Zitat von ~DennisF:
Aber bei der ersten Möglichkeit sehe ich keine zusätzliche Sicherheitslücke, da wie schon gesagt, das Programm ja nur das Formular ersetzen soll.

Es kommt auf die Implementierung an; ich wage zu bezweifeln, dass das so ohne Weiteres machbar ist ... Aber wenn du es hin kriegst, ist ja gut
Ist schließlich dein Server
 
Profil || Private Message || Suche Download || Zitatantwort || Editieren || Löschen || IP
Seiten: [ 1 ] > 2 <     [ Ideen & Projekte ]  


ThWBoard 2.73 FloSoft-Edition
© by Paul Baecher & Felix Gonschorek (www.thwboard.de)

Anpassungen des Forums
© by Flo-Soft (www.flo-soft.de)

Sie sind Besucher: