Thread upload in anderse Verzeichnis (2 answers)
Opened by werwolf at 2005-07-30 18:46

GwenDragon
 2005-07-30 19:17
#5342 #5342
User since
2005-01-17
14607 Artikel
Admin1
[Homepage]
user image
Code: (dl )
1
2
3
4
5
6
7
8
9
10
my $originalname = param('pic');
my $filehandle = upload('pic');

if (! $originalname) {
die("Upload war nicht erfolgreich");
}
...
...

open(OUT, ">$originalname")

Schon einmal daran gedacht, den Parameter pic auf gültige Zeichen und Verzeichnisse zu prüfen? So wie das dort steht, ist es eine Sicherheitslücke, denn in $originalname kann ich sonstwas reinschreiben wenn ich es als Parameter an das Skript übergebe.

View full thread upload in anderse Verzeichnis