Der Martin: Bilder und Suchmaschinen

Beitrag lesen

Hallo,

In Datei get_image.php: $file="../../bilder/".$_GET["bild"];

da gehören unbedingt noch ein paar Sicherheitsmaßnahmen dazu!! So wie es im Moment dasteht, kann jeder beliebige Nutzer jede Datei herunterladen, auf die der Webserver zugreifen kann. Wie wär's damit:

get_img.php?bild=%2Ehtaccess

So bekomme ich deine .htaccess-Datei und kann mir in Ruhe ansehen, was du da eingestellt hast.

get_img.php?bild=/etc/fstab

Damit bekomme ich eine zentrale Konfigurationsdatei des Betriebssystems, unter dem der Webserver läuft, und kann mir anschauen, was für Dateisysteme da gemountet sind und welche fürs weitere Stochern interessant sein könnten. Ob's mir nützt? Vermutlich nicht, aber ich hoffe, du erkennst die Gefahr.

Im Quelltext erscheint genau dieses img-Tag. Klickt man darauf kommt Kauderwelsch, unleserliches Zeug! Super!

Dieses Kauderwelsch wird zu einem Bild, wenn du dem Browser auch noch mitteilst, dass es eins ist. Sende dazu als erste Anweisung im Script den Content-Type-Header image/jpeg.

Den Bildnamen werde ich auch noch verschleiern.

Wozu?

Diese Lösung zusammen mit einer .htaccess sollte den Laden dichtmachen, oder?

Ja, aber mit den eingangs erwähnten gravierenden Mängeln.

Einen schönen Tag noch
 Martin

--
Demnächst vielleicht sogar olympisch: Bogenscheißen.
0 68

Bilder und Suchmaschinen

Treziman
  • sicherheit
  1. 1
    MudGuard
    1. 0
      Treziman
    2. 0

      Rant I - III

      Raketenwilli
  2. 0
    Felix Riesterer
    1. 0
      Treziman
      1. 0
        Matthias Scharwies
        • htaccess
        • sicherheit
  3. 0
    Rolf B
    1. 0
      Felix Riesterer
      1. 0

        Rolfs Vorschlag passt (soweit)

        Raketenwilli
  4. -1
    Linuchs
    1. 0
      Treziman
      1. 0
        Der Martin
        1. 0
          Treziman
          1. 0
            Rolf B
            1. 0
              Treziman
              1. 0
                Rolf B
                1. 0
                  Treziman
                2. 0
                  Treziman
                  1. 1
                    Der Martin
                    1. 0
                      Treziman
                      1. 0
                        Felix Riesterer
                        1. 0
                          Treziman
                      2. 0
                        Der Martin
                        1. 0
                          Der Martin
                          1. 0
                            Rolf B
                        2. 0
                          Treziman
                          1. 0
                            Der Martin
                            1. 0
                              Treziman
          2. 1
            MudGuard
    2. 0
      Der Martin
      1. 0
        Treziman
        1. 0
          Der Martin
          1. 0
            Rolf B
            1. 0
              Raketenwilli
    3. 0

      Ordner nur mit Leseserechten - beschreibbar? Erklärt und gezeigt, Lösung

      Raketenwilli
    4. 0
      TS
      • php
      • sicherheit
      • webserver
  5. 0
    meltemi
    1. 0
      Treziman
      1. 3
        Felix Riesterer
        1. 1
          Treziman
          1. 0
            Auge
            • sicherheit
            • zu diesem forum
            1. 0
              Treziman
              1. 0
                Auge
                1. 0
                  Treziman
    2. 0
      Treziman
      1. 0
        Auge
        1. 0
          Der Martin
          1. 0
            Auge
            • dateityp
            • sicherheit
            1. 1
              Der Martin
              • dateityp
              • grafik
        2. 0

          Bilder und Suchmaschinen, Klärungsbedarf zum RegEx

          Auge
          • htaccess
          • regex
          • sicherheit
          1. 0

            zum RegEx

            Raketenwilli
            1. 0
              Treziman
              1. 0
                Der Martin
                1. 0
                  Auge
                  • grafik
                  • htaccess
                  • regex
                  1. 0

                    WebP mit aufnehmen?

                    Raketenwilli
                  2. 0
                    Gunnar Bittersmann
                    • grafik
                    • performance
                    1. 0

                      AVIF Vergleich, Import, Export

                      Raketenwilli
                    2. 0
                      Auge
                      • grafik
                      • meinung
                      • software
                      1. 0

                        Gimp, Ubuntu, „Rant“

                        Raketenwilli
                        1. 0
                          Auge
                          1. 0
                            Raketenwilli
                            1. 0
                              Auge
                              1. 1

                                Mein Linux verarscht jedenfalls mich nicht ...

                                Raketenwilli
                    3. 0
                      Gunnar Bittersmann
            2. 0
              Auge
              1. 0
                Raketenwilli
  6. 0

    Bilder und Suchmaschinen, Zugriffe per Script

    TS
    • php
    • sicherheit
    • webserver