![]() |
| | Themen-Optionen |
| | Nach oben #1 | |
| Benjamin Klaile Registriert seit: 02.12.2004 Ort: Remagen
Beiträge: 4.480
|
Hallo, ich habe eine Frage zu den Inhalten des $_SERVER-Arrays und im Speziellen zu $_SERVER['HTTPS']. Im Manual steht Zitat:
PHP-Code: Grüße, Ben. | |
| | |
| | Nach oben #3 | ||
| Dejan Spasic Registriert seit: 05.01.2006 Ort: Düsseldorf
Beiträge: 169
| Zitat:
Zitat:
PHP-Code: | ||
| | |
| | Nach oben #4 |
| Benutzer Registriert seit: 24.10.2006
Beiträge: 90
|
Nahezu jeder Wert von $_SERVER kann von außen manipuliert werden. Selbst PHP Entwickler wissen teilweise nicht was manipuliert werden kann und was nicht ... Deshalb immer annehmen, dass Daten die von SCPG kommen "tainted" sind. MfG Byrel |
| | |
| | Nach oben #6 |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
|
SCPG ? //edit: rofl der will das nicht groß schreiben! //edit 2: haha schlaues vB, nur großbuchstaben im post und er macht alles bis auf den ersten klein
__________________ I did it my way - Senseless-Blog Geändert von WarrenFaith (14.12.2006 um 19:08 Uhr). |
| | |
| | Nach oben #13 |
| Jonas Registriert seit: 03.06.2006
Beiträge: 240
|
Naja, das ändert ja nichts, ob ich jetzt schreibe PHP-Code: PHP-Code: Naja, dejans Variante und die Überprüfung auf den Port sollte reichen, sicherer gehts meiner Meinung nach nicht.
__________________ Applikations-Programmierung: BlitzMax, BlitzPlus Webentwicklung: PHP, (X)HTML, CSS, JavaScript, MySQL |
| | |
| | Nach oben #16 |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
| http://www.owasp.org/index.php/Main_Page http://phpsec.org/ (siehe deren Linksektion) http://sillyish.org/security.php
__________________ I did it my way - Senseless-Blog |
| | |
| | Nach oben #17 |
| Benutzer Registriert seit: 18.09.2006
Beiträge: 50
|
Ok, aber gibt es ein konkretes Code-Beispiel, wo eine Variabel aus $_SERVER manipuliert wird? Ich meine jetzt nicht den User-Agent (welcher ja vom Browser kommt), sondern z.b. $_SERVER['HTTPS']? Mir geht es darum, dass z.b. Shibboleth in dieses globale Array Werte schreibt.. Wenn man sich nicht darauf verlassen könnte, wäre dies ja katastrophal..! Gruss, Chrigu Aja: http://de.wikipedia.org/wiki/Shibboleth_%28Internet%29 |
| | |
| | Nach oben #18 |
| Benutzer Registriert seit: 24.10.2006
Beiträge: 90
|
1. Es gibt haufenweise Code Beispiele 2. Kannst ja auch selbst versuchen zu manipulieren Begründung: Weil PHP die Sachen teilweise aus dem HTTP Header nimmt bzw. aus irgendeiner anderen manipulierbaren Quelle MfG Byrel |
| | |
| | Nach oben #19 | |
| Martin Breuer Registriert seit: 17.08.2005 Ort: Berlin
Beiträge: 1.642
| Zitat:
Hau mal lieber ein paar Links raus als dauernd zu sagen das es das in Massen gibt.
__________________ I did it my way - Senseless-Blog | |
| | |
![]() |
| Lesezeichen |
| Aktive Benutzer in diesem Thema: 1 (Registrierte Benutzer: 0, Gäste: 1) | |
| Themen-Optionen | |
| |