Willkommen ~Gast!
Registrieren || Einloggen || Hilfe/FAQ || Staff
Probleme mit der Registrierung im Forum? Melde dich unter registerEin Bild.
Autor Beitrag
000
15.08.2002, 22:20
Retro



ich frage mich schon länger ob das nicht ne gewaltige sicherheitslücke darstellt...
mit exec() ist man ja in der lage ein externes programm auf dem server auszuführen. wenn man das ganze nun missbraucht und z.b. einen wurm auf den server läd um ihn dann per exec() aufzurufen, würde das doch ne gewisse gefahr darstellen?

wie stehts nun damit, ich hab kein großes hintergrundwissen in sachen php?

--

shielding people from their own stupidity is an evolutionary step backwards anyway.

/* God is dead!............Nietzsche */
/* Nietzsche is dead!......God */
/* Nietzsche is God!.......The Dead */

zum Seitenanfang zum Seitenende Profil || Suche
001
15.08.2002, 22:42
Megge



exec() kann man afaik in der php.ini abschalten.
wenn nicht, kann man es mit chmods machen

--

zum Seitenanfang zum Seitenende Profil || Suche
002
15.08.2002, 23:09
Andy_



ja, türlich stellt das ein Sicherheitsproblem von Seiten des Hosters dar. Wenn du sowas tust, und der Server dabei drauf geht, wirst du ganz einfach verklagt, denn solchen webspace auf dem exec befehle uneingeschränkt funktionieren sind ja in der Regel nicht ohne Anmeldung usw. zu kriegen. Es geht ja um Serverseitiges Editieren, da ist fast alles möglich, auch viel einfacher mit unlink() usw.
Natürlich kann man bestimmte funktionen in der php.ini abschalten, kein Problem, oder durch modifizierung des PHP Sources, und anschließenden Kompilieren einschränken oder in sonstiger Art verändern. (So wie es Tripod gemacht hat)

Also, das ist kein wirklicher Sicherheitsbug, das gleiche wäre auch mit CGI möglich.

--

42 Es gibt keinen Sinn des Lebens.

zum Seitenanfang zum Seitenende Profil || Suche
003
16.08.2002, 17:30
TheTinySteini



Ja, also z.B. bei all-inkl ist das abgeschaltet, ich gehe mal davon aus, dass die meisten anderen Anbieter es auch abgeschaltet haben werden.
Nur wenn man nen eigenen (sprich: Dedi) Server hat, dann kann man sowas machen. Ich meine, in den meisten Fällen braucht man sowas sowieso nur dann, wenn man z.B. Administrationstools für Benutzermanagement auf dem Server laufen lassen will etc.
Und als normaler Webspace-Mieter will man sowas nicht wirklich. Selbst wenn man sowas machen will (einem der Server also gehört), dann gibt's immer noch die Möglichkeit, die Aktionen nicht direkt auszuführen, sondern z.B. in ne Datenbank zu schreiben, die dann ein Cronjob/Demon ausliest und ausführt.

--

TheTinySteini
Coder Poke646
"Don't Panic" - Hitchhiker's Guide to the Galaxy

zum Seitenanfang zum Seitenende Profil || Suche
004
16.08.2002, 17:46
CN



aber wenn man irgendwas am system administrieren will dann würd ich sowieso perl, statt php, empfehlen
da perl ja sowieso von anfang an als "sys-admin"-sprache gedacht war

--

zum Seitenanfang zum Seitenende Profil || Suche
005
16.08.2002, 18:16
dp
Administrator


"sicherheitslücke durch admin" passt eher ...

--

zum Seitenanfang zum Seitenende Profil || Suche
006
16.08.2002, 21:20
Kriz



@CN: Lol! Perl war von Anfang an eigentlich als eine Sprache zur komplexen Verarbeitung von Strings gedacht gewesen. Die netten CGI-Eigenschaften sind im Laufe der Zeit hinzugekommen, da alle HTTP-Header und Webseiten ja nunmal als Stringpakete hin- und herflutschen. Daher eignet sich Perl auch für die serverseitige Dynamisierung von Webseiten. Allerdings ist Perls Syntax sowas von für die Füße, da wird man ja regelrecht zu PHP gezwungen!

--

K:R-I)Z++
"CSS ist cascading style sheets. Und nicht so'n Ranzspiel." - dp
In memory of Voice († 2005/03/30)

zum Seitenanfang zum Seitenende Profil || Suche
007
16.08.2002, 22:03
CN



1. red ich von cgi?
wenn ich perl sage dann mein ich reines perl (ohne module)

2. da hast du nicht ganz recht

hier ein zitat aus einem perl buch:

Zitat:
DIe Geschichte von PERL geht in die Mitte der 50er Jahre zurück. Das Programm stammt im großen und ganzen von einer Person: Larry Wall. Allerdings dachte er seiner Zeit noch nicht daran, Websiten zu gestalten oder das Internet im allgemeinen attraktiver zu machen, sondern es ging ihm lediglich um die Systempflege und Verwaltung von UNIX Rechnern. Larry suchte eine Programmiersprache, mit der er Textdateien auf einfachem Wege auslesen und manipulieren konnte, um Sytsemberichte zu erstellen.

C, die damals bekannteste Sprache, hat - auch heute noch - große Schwierigkeiten mit Texten und neigt dazu, Flüchtigkeitsfehler zu übersehen. Und das macht die Fehlersuche zu einem recht nervenaufreibenden Unterfangen. Also schuf Larry PERL. Die Abkürzung steht für "Practical Extraction and Report Language".

...

Lol! Da sieht man mal wieder was man noch alles lernen kann.

--


Dieser Beitrag wurde am 17.08.2002 um 01:55 von campersnightmare bearbeitet.
zum Seitenanfang zum Seitenende Profil || Suche
008
17.08.2002, 01:02
Retro



Soso, da weiss unser cn mal wieder viel mehr als ein Diplom-Informatiker...

Das ganze war auch eher theoretisch behaftet, nicht dass ich vor hätte einen Virus auf meinen Host zu laden (hm, im doppelten Sinne sehr dumm). Naja, wie gesagt... rein rethorisch gemeint. Danke!

--

shielding people from their own stupidity is an evolutionary step backwards anyway.

/* God is dead!............Nietzsche */
/* Nietzsche is dead!......God */
/* Nietzsche is God!.......The Dead */

zum Seitenanfang zum Seitenende Profil || Suche
009
17.08.2002, 02:49
apfelkorn



pff... was ist schon ein DiplomInformatiker ;-)

--

zum Seitenanfang zum Seitenende Profil || Suche
010
16.09.2002, 22:28
schlomo



auch wenns topic schon recht alt ist :o)

also...wenn tripod und co. den exec nicht gesperrt hätten, rat mal, was jeder mit seinem webspace machen würde?
(Stichwort: IRC-shells, HL-dedicated) ;-)

--

zum Seitenanfang zum Seitenende Profil || Suche
011
16.09.2002, 22:57
Megge



btw, weiss grad wer, ob exec auf all-inkl.com gesperrt ist ?

--

zum Seitenanfang zum Seitenende Profil || Suche
012
16.09.2002, 23:03
schlomo



[Quote]Ja, also z.B. bei all-inkl ist das abgeschaltet, ich gehe mal davon aus, dass die meisten anderen Anbieter es auch abgeschaltet haben werden.

:o)

--

zum Seitenanfang zum Seitenende Profil || Suche
013
17.09.2002, 18:24
theDon



du hast das board gekilled!
nunja, hlds auf tripod ist schon übertrieben, das ist nämlich größer als 50 mb :P

--

\o tanz den naziprau! o/

And more than ever, I hope to never fall,
Where enough is not the same it was before

zum Seitenanfang zum Seitenende Profil || Suche
014
17.09.2002, 18:39
schlomo



bei tripod hab ich ne kleinen bug in meinem account
1. ich hab 100 statt 50 mb
2. davon sind mindestens 25 belegt und er sagt: zu 0% belegt...100MB frei"
:o)

--

zum Seitenanfang zum Seitenende Profil || Suche