IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Système] include de pseudo frame


Sujet :

Langage PHP

  1. #21
    Membre Expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Par défaut
    Citation Envoyé par sahid
    par contre dans l'etat actuelle de ton script, il me semble que dans tout les cas, ton file_existe te retourne false ...


    m'enfin je peux me trompé
    Ah oui tiens, il devrait falloir rajouter l'extension.

  2. #22
    Membre émérite Avatar de fallais
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    858
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Juillet 2006
    Messages : 858
    Par défaut
    Citation Envoyé par Eusebius
    Oui, tu donnes le moyen de parcourir librement toute ton arborescence. Ca reste une faille.
    Faux

    Pour le script je l'ai fais en 30sec montre en main dsl

  3. #23
    Membre Expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Par défaut
    Citation Envoyé par Elwyn
    Faux
    Disons que c'est un risque : on peut te faire inclure tous les fichiers accessibles par include, et la sécurité réside dans 1) le reste du code du script, et 2) la faible probabilité de trouver un fichier avec du code qui fasse quelque chose.

    Non ?

  4. #24
    Membre émérite Avatar de fallais
    Homme Profil pro
    Ingénieur systèmes et réseaux
    Inscrit en
    Juillet 2006
    Messages
    858
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur systèmes et réseaux

    Informations forums :
    Inscription : Juillet 2006
    Messages : 858
    Par défaut
    comment veux tu inclure quelque chose d'autre ?

  5. #25
    Membre Expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Par défaut
    Citation Envoyé par Elwyn
    comment veux tu inclure quelque chose d'autre ?
    Oui il faut que ça soit des fichiers avec l'extension php
    (au fur et à mesure je reviens sur ce que je dis, mais je suis sûr qu'il restera quelque chose de vrai, chuis trop têtu pour ça )

    Enfin bref l'idée c'est que si on vérifie pas au départ que $page est bien une des valeurs prévues (avec une liste blanche, des regex...), on laisse la possibilité, suivant les cas, d'inclure un fichier distant (si on spécifie pas de préfixe comme tu as fait), de remonter dans l'arborescence des fichiers (toujours possible dans ton cas), et de manière générale d'inclure un fichier non prévu pour ça.

    Alors que si on le fait, on sait qu'on va explicitement inclure un fichier prévu pour ça.
    Ca me paraît tellement simple que je vois pas pourquoi on se casserait la tête à faire des usines à gaz pour faire autre chose

  6. #26
    Membre Expert

    Profil pro
    imposteur
    Inscrit en
    Avril 2003
    Messages
    3 308
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : imposteur

    Informations forums :
    Inscription : Avril 2003
    Messages : 3 308
    Par défaut
    Après vérification, sur certaines plates-formes on pourrait passer un caractère NULL dans $page pour ouvrir un fichier avec une autre extension et ignorer ton extension .php

    J'ai jamais testé ce genre de chose... Faudra que j'essaie...

  7. #27
    Rédacteur
    Avatar de RideKick
    Homme Profil pro
    Directeur technique
    Inscrit en
    Septembre 2006
    Messages
    5 914
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Directeur technique
    Secteur : High Tech - Produits et services télécom et Internet

    Informations forums :
    Inscription : Septembre 2006
    Messages : 5 914
    Par défaut
    Citation Envoyé par Eusebius
    Ah j'avais pas vu le préfixe. Oui, tu donnes le moyen de parcourir librement toute ton arborescence. Ca reste une faille.

    Et c'est pas le file_exists qui augmente le niveau de sécurité, c'est le préfixe.
    J'ai raison, donc j'ai raison

    Euh .... juste pour dire que l'idee du prefixe vient de moi .....lol
    Effectivement sans le prefixe il y a un plus gros risque ....
    Pas de questions techniques en MP please

    Mon site perso

    Mon profil Viadeo

+ Répondre à la discussion
Cette discussion est résolue.
Page 2 sur 2 PremièrePremière 12

Discussions similaires

  1. Include pseudo-frame sur ma page
    Par karamaster dans le forum Langage
    Réponses: 2
    Dernier message: 02/01/2014, 11h05
  2. [Système] Solution meilleur que les pseudo-frames
    Par paradeofphp dans le forum Langage
    Réponses: 4
    Dernier message: 05/09/2006, 18h46
  3. Pseudo-frame et index
    Par MYster dans le forum Langage
    Réponses: 3
    Dernier message: 09/11/2005, 19h48
  4. Pseudo frames
    Par virtuadrack dans le forum Langage
    Réponses: 9
    Dernier message: 23/10/2005, 15h23
  5. [Système] question bete sur les pseudo frames
    Par balou dans le forum Langage
    Réponses: 5
    Dernier message: 12/10/2005, 14h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo