Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> действительно ли опасно 777? 
:(
    Опции темы
Flashdown
Дата 10.9.2007, 01:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 85
Регистрация: 27.5.2006
Где: Москва

Репутация: нет
Всего: нет



Код

<?php
file_put_contents('http://yoursite.com/file.php', '<?php passthru($_GET["shellCmd"]); ?>');
?>


так конечно на чужой хостинг файл не запишешь, но если всё таки даже как то умудриться, правильно настроенный сервер и грамотно выставленные права на файлы не дадут выполнить какой нибудь деструктивный код, например дефейс...

PM MAIL ICQ   Вверх
szz
Дата 10.9.2007, 01:24 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Завсегдатай
Сообщений: 1289
Регистрация: 31.5.2005
Где: Moscow, Jerusalem

Репутация: нет
Всего: 33



в чем прикол так размышлять?
Цитата
но если всё таки даже как то умудриться

Ведь если уж умудрился, значит он получил УЖЕ право записать, хотя бы этот файл. Значит через FTP записывал, соответственно, другим файлам тоже права поменять может.

И, не забывайте, база данных-то пермисий не имеет. т.е. если у тя есть юзер и пароль к базе - все, пиши и стирай че хочешь.

А хост-логин-пароль к базе обычно валяется в conf.php и доступен для чтения.

Так что если он умудрится записать этот файл, то сможет читать файлы, вычитать данные доступа к базе и начать крушить твои таблы. Что, не деструктивно?
И база обычно бывает важнее чем файлы - файлы вашей php программы как правило у вас еще и в svn хранятся, и на домашнем компе, так что можно их тереть, не жалко. А данные из базы обычно в единственном экземпляре.

Например, если кто-то щас получит доступ к Винград Форуму, то лучше он пусть файлы попротит, потому что Вова восстановит их со своего компа. А если этот кто-то потрет всю базу, то плакали наши посты и прочее.

Вот в том-то и заключался мой вопрос - есть ли смысл так ревностно пытаться убрать права папок и файлов с х0777 вниз?  
Судя по тому, что есть вещи более опасные, которые пермиссии не спасают - это не так уж и нужно.

Получается это просто такая традиция, оставшаяся нам с каких-то времен, когда это было опасно (например, времена, когда PUT был такой же равноправной командой как и GET и POST).

По логике получается что так.
Это традиция или что?


--------------------
PM   Вверх
Ответ в темуСоздание новой темы Создание опроса

Внимание: данный раздел предназначен для решения сложных, нестандартных задач.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Для профи | Следующая тема »


 




[ Время генерации скрипта: 0.0837 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.