![]() |
|
|
Themen-Optionen |
|
|
Nach oben #1 | |
|
Erfahrener Benutzer
Registriert seit: 02.12.2004
Ort: Remagen
Beiträge: 4.800
|
Hallo,
ich habe eine Frage zu den Inhalten des $_SERVER-Arrays und im Speziellen zu $_SERVER['HTTPS']. Im Manual steht Zitat:
PHP-Code:
Grüße, Ben. |
|
|
|
|
|
|
Nach oben #3 | ||
|
Erfahrener Benutzer
Registriert seit: 05.01.2006
Ort: Düsseldorf
Beiträge: 168
|
Zitat:
Zitat:
PHP-Code:
|
||
|
|
|
|
|
Nach oben #4 |
|
Benutzer
Registriert seit: 24.10.2006
Beiträge: 90
|
Nahezu jeder Wert von $_SERVER kann von außen manipuliert werden. Selbst PHP Entwickler wissen teilweise nicht was manipuliert werden kann und was nicht ...
Deshalb immer annehmen, dass Daten die von SCPG kommen "tainted" sind. MfG Byrel |
|
|
|
|
|
Nach oben #6 |
|
Mensch
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.793
|
SCPG ?
//edit: rofl der will das nicht groß schreiben! //edit 2: haha schlaues vB, nur großbuchstaben im post und er macht alles bis auf den ersten klein
__________________
I did it my way - Senseless-Blog Geändert von WarrenFaith (14.12.2006 um 19:08 Uhr). |
|
|
|
|
|
Nach oben #13 |
|
Semantic Web Fanatic
Registriert seit: 03.06.2006
Beiträge: 235
|
Naja, das ändert ja nichts, ob ich jetzt schreibe
PHP-Code:
PHP-Code:
Naja, dejans Variante und die Überprüfung auf den Port sollte reichen, sicherer gehts meiner Meinung nach nicht.
__________________
Applikations-Programmierung: BlitzMax, BlitzPlus Webentwicklung: PHP, (X)HTML, CSS, JavaScript, MySQL |
|
|
|
|
|
Nach oben #16 |
|
Mensch
Registriert seit: 17.08.2005
Ort: Berlin
Beiträge: 1.793
|
http://www.owasp.org/index.php/Main_Page
http://phpsec.org/ (siehe deren Linksektion) http://sillyish.org/security.php
__________________
I did it my way - Senseless-Blog |
|
|
|
|
|
Nach oben #17 |
|
Benutzer
Registriert seit: 18.09.2006
Beiträge: 50
|
Ok, aber gibt es ein konkretes Code-Beispiel, wo eine Variabel aus $_SERVER manipuliert wird?
Ich meine jetzt nicht den User-Agent (welcher ja vom Browser kommt), sondern z.b. $_SERVER['HTTPS']? Mir geht es darum, dass z.b. Shibboleth in dieses globale Array Werte schreibt.. Wenn man sich nicht darauf verlassen könnte, wäre dies ja katastrophal..! Gruss, Chrigu Aja: http://de.wikipedia.org/wiki/Shibboleth_%28Internet%29 |
|
|
|
|
|
Nach oben #18 |
|
Benutzer
Registriert seit: 24.10.2006
Beiträge: 90
|
1. Es gibt haufenweise Code Beispiele
2. Kannst ja auch selbst versuchen zu manipulieren Begründung: Weil PHP die Sachen teilweise aus dem HTTP Header nimmt bzw. aus irgendeiner anderen manipulierbaren Quelle MfG Byrel |
|
|