Page 1 of 1
SAFE MODE & Register Globals
Posted: 2005-07-04 16:20
by tanami
Ich habe ein kleines Problem ...
ich habe eine Datenbank geschrieben die die Parameter Safe Mode = OFF und Register Globals = ON benötigt. Ich weiss auch das es ein Sicherheitsrisko ist. Was kann ich tun um es wenigstens einigermaasen sicher zu machen ? SAFE MODE ON ist nicht möglich, nur zur Info ...
Gruss Joerg
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 16:27
by Roger Wilco
SuPHP/SuExec benutzen, Rechte richtig setzen, Applikation neu programmieren, so dass sie mit register_globals=off läuft...
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 16:42
by tanami
hmm globals müssen on sein ...hatte ich ja erwähnt ...
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 16:48
by Roger Wilco
tanami wrote:hmm globals müssen on sein ...hatte ich ja erwähnt ...
Dann ist das Skript dämlich, sorry.
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 17:00
by Joe User
Roger Wilco wrote:tanami wrote:hmm globals müssen on sein ...hatte ich ja erwähnt ...
Dann ist das Skript dämlich, sorry.
Nö, nicht das Script ist dämlich, sondern vielmehr der "Programmierer" ;)
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 17:54
by tanami
danke für die antwort - kindergarten oder was ??
Re: SAFE MODE & Register Globals
Posted: 2005-07-04 19:11
by chaosad
hmm naja wenn schon selbst was schreibst kannst doch auch Einfluss drauf nehmen wie sicher das Skript ist. Ich würde das auch lieber umschreiben als ne halboffene tür irgendwie wieder zuzukriegen. Aber naja das ist meine Meinung dazu :)
Re: SAFE MODE & Register Globals
Posted: 2005-07-05 13:28
by tanami
wenn das so einfach wäre hätte ich es schon gemacht. das problem liegt an multi session und das es direkte datenbankanbindungen via https zur Datenbank gibtt die wiederum über ein SAS Intraface den initstring des diretorys benötigen. wenn ich die datenbank demensprechend ändere habe ich das problem das ich den string mit post übergeben muss und dann ein injection möglich ist. auch eine session id ändert nichts an der tatsache daran .....
Re: SAFE MODE & Register Globals
Posted: 2005-07-05 14:58
by Roger Wilco
tanami wrote:wenn ich die datenbank demensprechend ändere habe ich das problem das ich den string mit post übergeben muss und dann ein injection möglich ist.
Ich glaube du hast den Sinn von register_globals noch nicht so ganz erfasst. Wieso sollte mit deaktivierten register_globals eher eine Code-Injection möglich sein, als mit aktivierten? Der Vorteil liegt doch gerade darin, dass man die Herkunft der Daten explizit angeben muss.