abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 01:11 | Nová verze

    Svobodný citační manažer Zotero (Wikipedie, GitHub) byl vydán v nové major verzi 8. Přehled novinek v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    včera 16:55 | Nová verze

    Byla vydána verze 1.93.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    včera 14:00 | Komunita

    Svobodný operační systém ReactOS (Wikipedie), jehož cílem je kompletní binární kompatibilita s aplikacemi a ovladači pro Windows, slaví 30. narozeniny.

    Ladislav Hagara | Komentářů: 7
    včera 11:00 | IT novinky

    Společnost Raspberry Pi má nově v nabídce flash disky Raspberry Pi Flash Drive: 128 GB za 30 dolarů a 256 GB za 55 dolarů.

    Ladislav Hagara | Komentářů: 2
    včera 10:22 | Zajímavý software

    Technologie Skip pro multiplatformní mobilní vývoj, která umožňuje vývojářům vytvářet iOS a Android aplikace z jediné Swift a SwiftUI kódové základny, se s vydáním verze 1.7 stala open source.

    Ladislav Hagara | Komentářů: 4
    včera 03:33 | Zajímavý software Ladislav Hagara | Komentářů: 1
    včera 00:11 | Nová verze

    Byla vydána nová major verze 34.0.0 webového prohlížeče Pale Moon (Wikipedie) vycházejícího z Firefoxu. Přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 1
    21.1. 16:11 | Humor

    Win8DE je desktopové prostředí pro Wayland, inspirované nechvalně proslulým uživatelským rozhraním Metro z Windows 8. Nabízí dlaždicové rozhraní s velkými tlačítky a jednoduchou navigací, optimalizované pro dotyková zařízení. Cílem projektu je přetvořit design operačního systému Windows 8 do funkčního a minimalistického rozhraní vhodného pro každodenní použití na Linuxu.

    NUKE GAZA! 🎆 | Komentářů: 12
    21.1. 14:33 | Nová verze

    Laboratoře CZ.NIC vydaly Datovku 4.28.0 a Mobilní Datovku 2.6.0. Hlavní novinkou je ukládání rozpracovaných datových zpráv do konceptů. Datovka je svobodné multiplatformní aplikace pro přístup k datovým schránkám a k trvalému uchovávání datových zpráv v lokální databázi.

    Ladislav Hagara | Komentářů: 4
    21.1. 14:22 | Zajímavý projekt

    Unix Pipe Game je vzdělávací karetní hra zaměřená na děti a rodiče, která děti učí používat unixové příkazy prostřednictvím interaktivních úkolů. Klíčovým prvkem hry je využití symbolu | pro pipeline neboli 'rouru', který umožňuje propojit výstupy a vstupy jednotlivých unixových příkazů, v tomto případě vytištěných na kartičkách. Předpokládá se, že rodič má alespoň nějaké povědomí o unixových příkazech a jejich provazování pomocí |.

    … více »
    NUKE GAZA! 🎆 | Komentářů: 3
    Které desktopové prostředí na Linuxu používáte?
     (17%)
     (5%)
     (0%)
     (10%)
     (21%)
     (3%)
     (5%)
     (2%)
     (11%)
     (36%)
    Celkem 575 hlasů
     Komentářů: 17, poslední včera 15:24
    Rozcestník

    Dotaz: PHP - možnosti útočníka na vloženie vlastného kódu

    23.8.2013 08:47 Peter
    PHP - možnosti útočníka na vloženie vlastného kódu
    Přečteno: 420×
    Dobrý deň prajem osadenstvu.

    Chcel by som sa dozvedieť, že aké má útočník možnosti - čiže čo musí programátor PHP aplikácie zanedbať aby bolo možné nahrať a spustiť na serveri vlastný PHP kód. Samozrejme, že neberme do úvahy nasledovné veci: ftp/scp/webdav/akýkoľvek_iný_daemon/..., nezabezpečený upload form na stránke, zle použitá a nezabezpečená funkcia eval, allow_url_include, vážna bezpečnostná chyba v samotnom php a/alebo httpd. Nejde mi teraz o samotný prienik do databázy (SQL Injection), alebo vloženie nejakého JS a iného kódu pracujúcom na strane klienta a podobne, ale ide mi výlučne o vloženie a spustenie kódu priamo na serveri cez samotnú webovú aplikáciu.

    Vopred vám veľmi pekne ďakujem za odpovede.

    Odpovědi

    23.8.2013 10:02 NN
    Rozbalit Rozbalit vše Re: Peter
    Pochopi jsem dobre, ze ti jde o XSS?
    23.8.2013 10:08 Peter
    Rozbalit Rozbalit vše Re: Peter
    XSS je pre mna fakt široký pojem, ktorému úprimne sa priznám v celej jeho šírke nerozumiem. Ale pravdepodobne áno - proste fakt jednoducho povedané ako môže útočník nahrať a spustiť (to už potom bude samozrejme, že jednoduché) na môj server nejaký php, cgi a čo ja viem aký ešte skript pomocou mnou zle napísanej (deravej) php aplikácie okrem vyššie spomenutých možností.
    Jendа avatar 23.8.2013 11:39 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Peter
    Ne, mluví o propašování PHP na server.

    Myslím, že vyjmenoval všechny možnosti, které útočníci běžně používají. Pokud má všechno vyjmenované zabezpečené, tak by to mohlo být v pohodě.
    Jendа avatar 23.8.2013 11:40 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: PHP - možnosti útočníka na vloženie vlastného kódu
    Vlastně jsi to vyjmenoval, jinak bych si o tom přečetl u expertů - hledej OWASP.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.