Schrift
Wiki:Tipp zum Debugging: use Data::Dumper; local $Data::Dumper::Useqq = 1; print Dumper \@var;
[thread]624[/thread]

CGI Sicherheit: Vermeidung gefährlicher Inhalte (Seite 15)

Leser: 2


<< |< 1 ... 12 13 14 15 16 17 >| >> 166 Einträge, 17 Seiten
pq
 2005-12-23 12:17
#6258 #6258
User since
2003-08-04
12208 Artikel
Admin1
[Homepage]
user image
[quote=renee,23.12.2005, 00:39]Aber mir ging es mehr darum, Bauhaus zu zeigen, dass hier eigentlich (fast) alles gesagt wurde und er mal mit der Umsetzung beginnen sollte. Wenn dann immer noch Fragen sind, dann kann er sich ja wieder melden...[/quote]
man könnte ja mal eine wiki-seite draus machen. mit viielen beispielen.
Always code as if the guy who ends up maintaining your code will be a violent psychopath who knows where you live. -- Damian Conway in "Perl Best Practices"
lesen: Wiki:Wie frage ich & perlintro Wiki:brian's Leitfaden für jedes Perl-Problem
Antworten mit Zitat
Gast Gast
 2005-12-23 18:28
#6259 #6259
[quote=renee,23.12.2005, 00:39]Oh, dann habe ich wohl was übersehen ;) Oder es ist was auf dem langen Weg hier her verlorengegangen *g*

Aber mir ging es mehr darum, Bauhaus zu zeigen, dass hier eigentlich (fast) alles gesagt wurde und er mal mit der Umsetzung beginnen sollte. Wenn dann immer noch Fragen sind, dann kann er sich ja wieder melden...[/quote]
Ohhh - umgesetzt hab ich da schon so einiges (und auch Code-Bespiele geliefert - Scroll mal hoch) aber außer von interOR, kam kein Kommentar zum Code.
Antworten mit Zitat
Gast Gast
 2005-12-23 18:33
#6260 #6260
[quote=pq,23.12.2005, 11:17]man könnte ja mal eine wiki-seite draus machen. mit viielen beispielen.[/quote]
Das ist wirklich eine sehr gute Idee!
Ich denke, es gibt sicherlich sehr viele Perl-User die mit der Sicherheit von CGI-Skripten Probleme haben.
Antworten mit Zitat
ptk
 2005-12-23 23:28
#6261 #6261
User since
2003-11-28
3645 Artikel
ModeratorIn
[default_avatar]
[quote=Bauhaus,23.12.2005, 17:28][quote=renee,23.12.2005, 00:39]Oh, dann habe ich wohl was übersehen ;) Oder es ist was auf dem langen Weg hier her verlorengegangen *g*

Aber mir ging es mehr darum, Bauhaus zu zeigen, dass hier eigentlich (fast) alles gesagt wurde und er mal mit der Umsetzung beginnen sollte. Wenn dann immer noch Fragen sind, dann kann er sich ja wieder melden...[/quote]
Ohhh - umgesetzt hab ich da schon so einiges (und auch Code-Bespiele geliefert - Scroll mal hoch) aber außer von interOR, kam kein Kommentar zum Code.[/quote]
Sieht nicht so aus, als ob du die Vorschläge aus dem Forum umgesetzt hättest. Hier wurde BBCode und HTML::Entities vorgeschlagen...
Antworten mit Zitat
renee
 2005-12-24 02:56
#6262 #6262
User since
2003-08-04
14371 Artikel
ModeratorIn
[Homepage] [default_avatar]
[quote=Bauhaus,23.12.2005, 17:28][quote=renee,23.12.2005, 00:39]Oh, dann habe ich wohl was übersehen ;) Oder es ist was auf dem langen Weg hier her verlorengegangen *g*

Aber mir ging es mehr darum, Bauhaus zu zeigen, dass hier eigentlich (fast) alles gesagt wurde und er mal mit der Umsetzung beginnen sollte. Wenn dann immer noch Fragen sind, dann kann er sich ja wieder melden...[/quote]
Ohhh - umgesetzt hab ich da schon so einiges (und auch Code-Bespiele geliefert - Scroll mal hoch) aber außer von interOR, kam kein Kommentar zum Code.[/quote]
Ich habe den Thread jetzt noch mal (auf die Schnelle) durchgeschaut und kein wirkliches Code-Beispiel bis auf den "Exploit" gefunden... und der liess vermuten, dass das CGI-Gegenstueck alles misachtet hat, was wir gesagt haben (zum Beispiel oeffnet es eine Datei, deren Namen der User festgelegt hat)...
OTRS-Erweiterungen (http://feature-addons.de/)
Frankfurt Perlmongers (http://frankfurt.pm/)
--

Unterlagen OTRS-Workshop 2012: http://otrs.perl-services.de/workshop.html
Perl-Entwicklung: http://perl-services.de/
Antworten mit Zitat
GwenDragon
 2005-12-25 14:22
#6263 #6263
User since
2005-01-17
14567 Artikel
Admin1
[Homepage]
user image
Na, schreibt doch mal eine Wiki-Seite.
Es gibt meistens schwer was zu finden im WWW - jedenfalls lesbar oder auf deutsch.
die Drachin, Gwendolyn


Unterschiedliche Perl-Versionen auf Windows (fast wie perlbrew) • Meine Perl-Artikel

Antworten mit Zitat
Gast Gast
 2005-12-25 16:48
#6264 #6264
[quote=renee,24.12.2005, 01:56]Ich habe den Thread jetzt noch mal (auf die Schnelle) durchgeschaut und kein wirkliches Code-Beispiel bis auf den "Exploit" gefunden... und der liess vermuten, dass das CGI-Gegenstueck alles misachtet hat, was wir gesagt haben (zum Beispiel oeffnet es eine Datei, deren Namen der User festgelegt hat)...[/quote]
Dann hast Du etwas zu flüchtig gesucht ... ;)
Klick mal hier
http://board.perl-community.de/cgi-bin....7;st=90
Letzter Beitrag der Seite.
Antworten mit Zitat
Gast Gast
 2005-12-25 17:04
#6265 #6265
[quote=GwenDragon,25.12.2005, 13:22]Na, schreibt doch mal eine Wiki-Seite.
Es gibt meistens schwer was zu finden im WWW - jedenfalls lesbar oder auf deutsch.[/quote]
Jepp - das könnte mehr als nur sehr hilfreich sein.
Das Thema CGI Sicherkeit ist von allgemeinem Interesse und sollte daher in jedem Falle, an oberster Stelle der Themenliste eines Perl-Forums stehen.
Ich kann auch wirklich nicht verstehen warum ich hier, wegen meiner Fragen, derart angeschossen werde.
Antworten mit Zitat
esskar
 2005-12-25 20:34
#6266 #6266
User since
2003-08-04
7321 Artikel
ModeratorIn

user image
nochmal... frag konkret, dann bekommst du konkret antwort
Antworten mit Zitat
renee
 2005-12-26 02:34
#6267 #6267
User since
2003-08-04
14371 Artikel
ModeratorIn
[Homepage] [default_avatar]
[quote=Bauhaus,25.12.2005, 15:48][quote=renee,24.12.2005, 01:56]Ich habe den Thread jetzt noch mal (auf die Schnelle) durchgeschaut und kein wirkliches Code-Beispiel bis auf den "Exploit" gefunden... und der liess vermuten, dass das CGI-Gegenstueck alles misachtet hat, was wir gesagt haben (zum Beispiel oeffnet es eine Datei, deren Namen der User festgelegt hat)...[/quote]
Dann hast Du etwas zu flüchtig gesucht ... ;)
Klick mal hier
http://board.perl-community.de/cgi-bin....7;st=90
Letzter Beitrag der Seite.[/quote]
Naja, in dem Code-Beispiel kann man aber nicht erkennen, was drumherum steht. Die Ersetzungen musst Du zum Beispiel nicht machen, wenn Du den Text in eine Datenbank schreibst (mit den Platzhaltern) oder wenn Du den Text in eine Datei schreibst und nur für die Anzeigen in einem HTML-Text benutzt.

Es kommt also immer darauf an, was Du machst. Ein einfaches system("rm -rf /") ist an sich nicht gefährlich, sonst gäbe es dieses Forum schon seit dem zweiten Tag des Bestehens nicht mehr...

Darf ich ein paar Anmerkungen zu dem Code machen??
Ist nur für die Lesbarkeit...

Außerhalb von Zeichenklassen musst Du '-' nicht maskieren, ! ist kein Metazeichen, wenn Du s~~~ benutzt, musst Du '/' nicht maskieren.

Zusätzlich wären Kommentare noch ganz praktisch (wenn Du solchen Code hier postest), damit gleich erkennbar ist, was Du damit bezwecken willst...
OTRS-Erweiterungen (http://feature-addons.de/)
Frankfurt Perlmongers (http://frankfurt.pm/)
--

Unterlagen OTRS-Workshop 2012: http://otrs.perl-services.de/workshop.html
Perl-Entwicklung: http://perl-services.de/
Antworten mit Zitat
<< |< 1 ... 12 13 14 15 16 17 >| >> 166 Einträge, 17 Seiten



View all threads created 2005-12-12 17:10.