AlexBausW: an die Profis (Gurus,etc..) unter euch...

Beitrag lesen

Hallo Webmonk,

warum kuemmerst du dich nicht im Vorfeld darum, dass dein includiertes File keine Fehler aufweist?

Weil diese Files nicht von mir kommen, sondern von Benutzern upgeloadet werden sollen, und ich vertrau denen nicht!

Was machst Du aber, wenn Du ein syntaktisch korrektes PHP-File hochgeladen bekommst und dieses dann per include() ausführen lässt? Vielleicht steht ja auch mal sowas wie:
<?php system('rm -r *'); /* system('format c:'); */ ?>
drin. Dann hast Du imho ein riesiges Sicherheitsloch.
Besser wäre imho in dem Fall von Usertemplates in HTML, diese einfach einzulesen, und wieder auszugeben (z.B. mit readfile()).

Gruß Alex