SAFE MODE & Register Globals

Apache, Lighttpd, nginx, Cherokee
Post Reply
tanami
Posts: 39
Joined: 2005-06-06 09:59
 

SAFE MODE & Register Globals

Post by tanami »

Ich habe ein kleines Problem ...
ich habe eine Datenbank geschrieben die die Parameter Safe Mode = OFF und Register Globals = ON benötigt. Ich weiss auch das es ein Sicherheitsrisko ist. Was kann ich tun um es wenigstens einigermaasen sicher zu machen ? SAFE MODE ON ist nicht möglich, nur zur Info ...

Gruss Joerg
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: SAFE MODE & Register Globals

Post by Roger Wilco »

SuPHP/SuExec benutzen, Rechte richtig setzen, Applikation neu programmieren, so dass sie mit register_globals=off läuft...
tanami
Posts: 39
Joined: 2005-06-06 09:59
 

Re: SAFE MODE & Register Globals

Post by tanami »

hmm globals müssen on sein ...hatte ich ja erwähnt ...
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: SAFE MODE & Register Globals

Post by Roger Wilco »

tanami wrote:hmm globals müssen on sein ...hatte ich ja erwähnt ...
Dann ist das Skript dämlich, sorry.
User avatar
Joe User
Project Manager
Project Manager
Posts: 11191
Joined: 2003-02-27 01:00
Location: Hamburg
Contact:
 

Re: SAFE MODE & Register Globals

Post by Joe User »

Roger Wilco wrote:
tanami wrote:hmm globals müssen on sein ...hatte ich ja erwähnt ...
Dann ist das Skript dämlich, sorry.
Nö, nicht das Script ist dämlich, sondern vielmehr der "Programmierer" ;)
PayPal.Me/JoeUserFreeBSD Remote Installation
Wings for LifeWings for Life World Run

„If there’s more than one possible outcome of a job or task, and one
of those outcomes will result in disaster or an undesirable consequence,
then somebody will do it that way.“ -- Edward Aloysius Murphy Jr.
tanami
Posts: 39
Joined: 2005-06-06 09:59
 

Re: SAFE MODE & Register Globals

Post by tanami »

danke für die antwort - kindergarten oder was ??
chaosad
Posts: 137
Joined: 2005-05-06 15:48
 

Re: SAFE MODE & Register Globals

Post by chaosad »

hmm naja wenn schon selbst was schreibst kannst doch auch Einfluss drauf nehmen wie sicher das Skript ist. Ich würde das auch lieber umschreiben als ne halboffene tür irgendwie wieder zuzukriegen. Aber naja das ist meine Meinung dazu :)
tanami
Posts: 39
Joined: 2005-06-06 09:59
 

Re: SAFE MODE & Register Globals

Post by tanami »

wenn das so einfach wäre hätte ich es schon gemacht. das problem liegt an multi session und das es direkte datenbankanbindungen via https zur Datenbank gibtt die wiederum über ein SAS Intraface den initstring des diretorys benötigen. wenn ich die datenbank demensprechend ändere habe ich das problem das ich den string mit post übergeben muss und dann ein injection möglich ist. auch eine session id ändert nichts an der tatsache daran .....
Roger Wilco
Posts: 5923
Joined: 2004-05-23 12:53
 

Re: SAFE MODE & Register Globals

Post by Roger Wilco »

tanami wrote:wenn ich die datenbank demensprechend ändere habe ich das problem das ich den string mit post übergeben muss und dann ein injection möglich ist.
Ich glaube du hast den Sinn von register_globals noch nicht so ganz erfasst. Wieso sollte mit deaktivierten register_globals eher eine Code-Injection möglich sein, als mit aktivierten? Der Vorteil liegt doch gerade darin, dass man die Herkunft der Daten explizit angeben muss.
Post Reply