Michael Schröpl: CGI-Counter von xwolf

Beitrag lesen

Hi Stonie,

Nur so 'ne Idee, ich habe nicht wirklich Ahnung von CGI:

aber Adleraugen - Respekt!

Daraus nochmal, der Betonung halber dieses:
moin133/cgi-pin/ignorieren.log"
Bist du sicher, dass das cgi-pin heisst oder sollte da doch eher
cgi-bin stehen?

Immerhin sind beides vollständige WWW-URLs mit Domain-Name.

Also mal schnell mit cut&paste in die Location-Zeile übertragen:

a) http://wind.prohosting.com/moin133/cgi-pin
   führt zu einer Error404-Fehlermeldung.

b) http://wind.prohosting.com/moin133/cgi-bin
   führt zu einer automatischen Redirection nach
   http://wind.prohosting.com/moin133/cgi-bin/
   ... und diese ebenfalls zu einer Error404-Fehlermeldung.
   (Statt des erwarteten 403ers - Überraschung!)

Das läßt immerhin den Schluß zu, daß es "/cgi-pin" noch nichter gibt
als "/cgi-bin". ;-)

Dies nur, weil schon so mancher Tippfehler zu wahren Katastrophen
geführt hat....

Wie wahr.

Viele Grüße
      Michael

P.S.: Log-Dateien im Verzeichnis für CGI-Anwendungen selbst anzulegen ist,
      äh - Geschmackssache. Die Übersichtlichkeit der dort installierten
      Anwendungen fördert es m. E. eher nicht.

Und überhaupt reale Pfadnamen als CGI-Parameter zu übergeben könnte
      eine Sicherheitslücke offenbaren - wenn diese Werte nicht peinlichst
      genau syntaxgeprüft werden, könnte jemand versuchen, an dieser Stelle
      einen pipe mit dem Kommando, die Festplatte zu löschen, unterzuschieben.
      (Stichwort: "tainted")