| Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате |
| Форум программистов > PHP: Общие вопросы > какую дырку пытаются использовать |
| Автор: tcg2 26.5.2009, 10:23 | ||
Обнаружил сомнительные строки в логах apach'a, но честно говоря с механизмов ч/з php взлома слабо знаком, поэтому решил поспрашивать насколько ето сериозно и как защитится [OC CentOS 5.3 apache 2.2.3 php 5.1.6] ?
|
| Автор: MoLeX 26.5.2009, 10:41 |
| движок самописный или публичный? |
| Автор: tcg2 26.5.2009, 11:00 |
| самописный |
| Автор: MoLeX 26.5.2009, 11:39 | ||||
| можно сделать хотя бы так index.php
/manual/mod/includes/messages.inc.php
проверять что пришло от юзера и т.д. Добавлено через 1 минуту и 51 секунду использовать ф-цию mysql_escape_string() в работе с СУБД |
| Автор: gta4kv 26.5.2009, 12:02 |
| MoLeX, вот чё ты бред пишешь. О другом спрашивают. tcg2, пытаются подключить файл. (т.е проверяют считай что ты инклюдишь путь прям из переменной или как) |
| Автор: MoLeX 26.5.2009, 12:11 |
| Автор: gta4kv 26.5.2009, 12:58 |
| тьфу ты блин, опять я посты не полностью читаю |
| Автор: MoLeX 26.5.2009, 12:59 |
| gta4kv, вот то-то... |
| Автор: tcg2 26.5.2009, 13:15 |
| Хорошо спасибо за рекомендации!!..А если движок не самописный, в чем же разница? |
| Автор: MoLeX 26.5.2009, 13:20 |
если публичный то скорей всего для него есть патчи которые надо установить))) вот и все... |
| Автор: SoWa 26.5.2009, 13:21 |
| В не-самописных движках защита от такой ерунды есть. Молекс написал тебе рекомендацию, как защитить твое творение от подобных действий над твоим детищем. |
| Автор: youri 26.5.2009, 14:29 |
| может проверяют, установлен ли у тебя phpauction, чтобы воспользоваться какой-нибудь его уязвимостью... в нем есть includes/messages.inc.php хотя утверждать, конечно, ничего не могу |