myGully.com Boerse.SH - BOERSE.AM - BOERSE.IO - BOERSE.IM Boerse.BZ .TO Nachfolger
Zurück   myGully.com > Computer & Technik > Programmierung
Seite neu laden

php seite sichern?

Willkommen

myGully

Links

Forum

 
Antwort
Themen-Optionen Ansicht
Ungelesen 24.10.11, 23:59   #1
Nukkees
Anfänger
 
Registriert seit: Jun 2011
Beiträge: 4
Bedankt: 2
Nukkees ist noch neu hier! | 0 Respekt Punkte
Standard php seite sichern?

hallo com hab mir ein kleines skript programmiert da es bald auserhalb der test area laufen soll möchte ich es absichern
leider kenne ich metoden der angreifer nicht.

hier das skript :
PHP-Code:
<?php

$command 
$_POST["cm1"];

?>

<html xmlns="http://www.w3.org/1999/xhtml">
<head>
    <title>test</title>
    <meta />
    <meta name="des*****ion" content="" />
    <meta name="author" content="" />
    <meta name="keywords" content="" />
</head>

<body>
    <form action="cmd.php" method="post">
        <input name="cm1" /><br />
        <input type="radio" name="cm1" value="start start.bat" /> Starten!
        <input type="radio" name="cm1" value="start end.bat" /> Stopen!
        <input type="submit" name="Los!" />
        <input type="reset" name="Reset" />

    </form><?php

     
if ($command != ""){
        
$shell_exec =`$command`;
        echo 
"<textarea>$command</textarea>";
       echo 
"<pre>$shell_exec</pre>";
       }
    else {
     echo 
"<p>Keine engabe</p>";
    }


    
?>
</body>
</html>
Nukkees ist offline   Mit Zitat antworten
Ungelesen 25.10.11, 18:19   #2
urga
Mitglied
 
Benutzerbild von urga
 
Registriert seit: Aug 2009
Ort: void* (*wtf[])(void **);
Beiträge: 453
Bedankt: 137
urga ist noch neu hier! | 0 Respekt Punkte
Standard

da ist alles denkbar :P

von $_POST["cm1"] = '/bin/rm -fr $HOME >& /dev/null'
über $_POST["cm1"] = 'echo "fuck you" | mail -s "i am an islamic terrorist" [ Link nur für registrierte Mitglieder sichtbar. Bitte einloggen oder neu registrieren ]'
bis hin zu $_POST["cm1"] = 'echo ".... sehr sehr böses s*****, was evntl. noch die crontab editiert...." > /tmp/daemon.sh; /bin/sh /tmp/daemon.sh;'

ohne passwortschutz per .htaccess ist so ein s***** eine schlechte idee im internet.
__________________
entropie erfordert keine wartung
urga ist offline   Mit Zitat antworten
Ungelesen 25.10.11, 21:26   #3
urga
Mitglied
 
Benutzerbild von urga
 
Registriert seit: Aug 2009
Ort: void* (*wtf[])(void **);
Beiträge: 453
Bedankt: 137
urga ist noch neu hier! | 0 Respekt Punkte
Standard

ach weisste, mir sind die unmöglichsten möglichen fragen untergekommen....

so abwegig ist diese gar nicht.
__________________
entropie erfordert keine wartung
urga ist offline   Mit Zitat antworten
Antwort


Forumregeln
Du kannst keine neue Themen eröffnen
Du kannst keine Antworten verfassen
Du kannst keine Anhänge posten
Du kannst nicht deine Beiträge editieren

BB code is An
Smileys sind An.
[IMG] Code ist An.
HTML-Code ist Aus.

Gehe zu


Alle Zeitangaben in WEZ +1. Es ist jetzt 11:58 Uhr.


Sitemap

().