[php] veiligheid http_post_vars

Pagina: 1
Acties:

  • HenkS
  • Registratie: Mei 2000
  • Laatst online: 05-09 15:29

HenkS

Da_king alias HenkS

Topicstarter
tja topic lijkt me duidelijk,

ik heb een site, en die blijkt dus hackbaar :( provider zegt omdat het gebruik van http_post_vars niet veilig genoeg is... maar dat snap ik dus niet.... waarom heb je die dingen dan uberhaupt?

en welke methodes zijn dan wel veilig??? want je kunt toch niet ieder form dmv sessies gaan doen ofzo?

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Domweg het gebruik van $_POST en $HTTP_POST_VARS wil nog niet zeggen dat je site ook veilig is :)

Je hebt er wel een extra controle mee, waardoor je bepaalde vars verbiedt NIET gePOST te worden. Lees mijn artikel in de FAQ over beveiliging eens door.

Er zijn nog vele aanvallen mogelijk ook al gebruik je die dingen.
Let wel, $_POST/$HTTP_POST_VARS is altijd veiliger dan domweg de (globally registered) waarden in je script te gebruiken :)

  • HenkS
  • Registratie: Mei 2000
  • Laatst online: 05-09 15:29

HenkS

Da_king alias HenkS

Topicstarter
ik las ergens dat $_POST veiliger is, klopt dit?

en is het veel werk om van $HTTP_POST_VARS naar $_POST te gaan?

en ik ga ff je info over beveiliging lezen!

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op woensdag 19 juni 2002 18:18 schreef HenkS het volgende:
ik las ergens dat $_POST veiliger is, klopt dit?

en is het veel werk om van $HTTP_POST_VARS naar $_POST te gaan?
$_POST is precies hetzelfde als $HTTP_POST_VARS in een ander jasje.
Omzetten is aan te raden vanwege het deprecated zijn van die HTTP_*_VARS.
Een replace is simpel, gewoon overal waar HTTP_POST_VARS staat vervangen door _POST.

Maar bijt je er niet op vast, dit maakt niets uit voor de hackbaarheid van je site...

  • SWINX
  • Registratie: Juni 2001
  • Laatst online: 02-06 23:18
Op woensdag 19 juni 2002 18:18 schreef HenkS het volgende:
ik las ergens dat $_POST veiliger is, klopt dit?

en is het veel werk om van $HTTP_POST_VARS naar $_POST te gaan?

en ik ga ff je info over beveiliging lezen!
$_POST is de nieuwe benaming voor $HTTP_POST_VARS in PHP 4.1 en hoger ;)

Mannen komen van Mars Tweakers, vrouwen van Venus Bokt


  • HenkS
  • Registratie: Mei 2000
  • Laatst online: 05-09 15:29

HenkS

Da_king alias HenkS

Topicstarter
ehmm ik vind ik de faq de beveiliginsinfo niet? ben ik scheel ofzo???

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op woensdag 19 juni 2002 18:25 schreef HenkS het volgende:
ehmm ik vind ik de faq de beveiliginsinfo niet? ben ik scheel ofzo???
Dat denk, laatste keer dat ik keek stond het er nog in.

  • HenkS
  • Registratie: Mei 2000
  • Laatst online: 05-09 15:29

HenkS

Da_king alias HenkS

Topicstarter
ik lees ook dat door een bug in de uploadcode, je de site kunt hacken:

http://bugs.php.net/bug.php?id=17790

maarre ik snap wel hoe die het doet, maar ik snap dus niet wat je hier tegen kunt doen???

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op woensdag 19 juni 2002 18:55 schreef HenkS het volgende:
Je kan wel allerlei losse termen roepen...
Maar ik heb niet het idee dat je je eigen site nou aan het analyzeren bent.

Als je bijv geen fileuploader gebruikt ben je je tijd aan het verdoen hiermee.
Probeer eerst eens te achterhalen hoe en waar je gehacked bent enzo...

Btw, het script van hem is gewoon belachelijk geprogrammeerd.
Hij doet veel meer moeite dan noodzakelijk en kan veel ergere dingen doen, dat upload script is gewoon ronduit belachelijk in elkaar gedraaid.
Zonder controle op de ingevoerde files de files in een web-readable dir zetten...

  • Glimi
  • Registratie: Augustus 2000
  • Niet online

Glimi

Designer Drugs

(overleden)
Op woensdag 19 juni 2002 18:01 schreef HenkS het volgende:
tja topic lijkt me duidelijk,
Nou nee, wel als het een discussie zou zijn, maar dat is het dus niet. HTTP_POST_VARS is gewoon een lading variabelen die gepost worden naar je script. Hoe kunnen die nou onveilig zijn. Alleen de gegevens erin zou je onveilig kunnen gebruiken, da's heel wat anders
ik heb een site, en die blijkt dus hackbaar :( provider zegt omdat het gebruik van http_post_vars niet veilig genoeg is... maar dat snap ik dus niet.... waarom heb je die dingen dan uberhaupt?
Alles is hackbaar, wat een beetje groot is. Als die provider precies weet dat de site hackbaar is, dan kan hij toch ook de fout/oorzaak aangeven, zoals een scriptnaam en locatie. Ik kan het in iedergeval niet zien vanaf hier en al helemaal niet met de sumiere info in dit topic. Wat wil je eigenlijk, dat wij jou hier de fout gaan vertellen door alle fouten te raden :? Raad-je-foutje. Wel hip eigenlijk :+
en welke methodes zijn dan wel veilig??? want je kunt toch niet ieder form dmv sessies gaan doen ofzo?
De methodes zijn veilig als je ze goed gebruikt en dat is bij u klaarblijkelijk niet het geval. Owjah en FYI HTTP_POST_VARS is geen methode :)

  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
De $_POST vars worden niet in de URL geparsed en kan dus alleen via een formulier verstuurd wordt. Als je ook de $_ENV["HTTP_REFERER"] controleert of het daadwerkelijk van het formulier op jouw site komt, kun je jouw site als veilig bestempelen.

  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op woensdag 19 juni 2002 19:44 schreef SONiCB00M het volgende:
De $_POST vars worden niet in de URL geparsed en kan dus alleen via een formulier verstuurd wordt. Als je ook de $_ENV["HTTP_REFERER"] controleert of het daadwerkelijk van het formulier op jouw site komt, kun je jouw site als veilig bestempelen.
$_ENV :? :)
Die zit in $_SERVER en dat maakt je site echt niet zomaar veilig...

  • CyberSnooP
  • Registratie: Augustus 2000
  • Laatst online: 31-03 16:47

CyberSnooP

^^^^ schrijft --->

De HTTP_REFFERER is gewoon een waarde uit de HTTP Header die in de pagina aanvraag is meegestuurd, uiterst eenvoudig te faken dus.

Let ook op dat het gebruik van $_POST t.o.v. globaal geregistreerde variabelen niks beveiligd tenzij je register_globals uitzet. De hack-truck gaan er namelijk om dat ze variabelen instellen waarvan je niet verwacht dat ze van buitenaf veranderd worden. De hacker moet daarvoor overigens wel een beetje inzicht veel inzicht in je scripts hebben, of goed kunnen gokken.

|_____vakje______|


  • Flake
  • Registratie: Februari 2001
  • Laatst online: 01-11-2024
Op woensdag 19 juni 2002 19:50 schreef ACM het volgende:

[..]

$_ENV :? :)
Die zit in $_SERVER en dat maakt je site echt niet zomaar veilig...
|:( My bad! Ik ben gewend om getenv() te gebruiken, daardoor krijg ik ook snel de neiging om $_ENV te gebruiken :)

  • CyberSnooP
  • Registratie: Augustus 2000
  • Laatst online: 31-03 16:47

CyberSnooP

^^^^ schrijft --->

Op woensdag 19 juni 2002 19:57 schreef SONiCB00M het volgende:
|:( My bad! Ik ben gewend om getenv() te gebruiken, daardoor krijg ik ook snel de neiging om $_ENV te gebruiken :)
Veel belangrijker, en waar dit topic ook om gaat, is dat het nauwelijks iets van beveiligingswaarde toevoegd vanwege de onbetrouwbaarheid van de refferer.

|_____vakje______|

Pagina: 1