Это - достаточно беспорядочный архив сообщений конференций сети fidonet, которые на момент их прочтения мной
показались полезными или интересными. Многие устарели, многие узкоспецифичны и малоинтересны, но может оказаться и что-то новое...
- __techs (2:5015/42) ----------------------------------------------- __techs - Msg : 963 of 1000 Scn From : techinfo@avn.skiftel.ru 2:5015/42 08 Nov 00 09:18:40 To : All 08 Nov 00 14:04:26 Subj : Re: О дырах в CGI все знают? ------------------------------------------------------------------------------- @AREA:RU.NETHACK From: techinfo@avn.skiftel.ru Reply-To: techinfo@avn.skiftel.ru From: "Aleksey Udovydchenko" <techinfo@avn.skiftel.ru> > AP> появляется и обновляется, обязательно есть какие-то ошибки. как можно > AP> "все позакрывать" если в данный момент скрипты пишутся и будут > AP> писаться ? да так и можно. если скрипт написан грамотно, и отслеживает _все_ параметры получаемые от веб-формы, то никто ничего не сделает. вон на больших хостинговых системах типа трипод, гипермарт, пишутся и обновляются скрипты, но что ты сделаешь с ними? да ничего! в каком cgi-жукс листе они упоминаются? единственное "но" - если добрый юзер сам себе скачает и положит мегарулез типа UBB от Матта или подобный кусок шита. > Hу я имел в виду уже найденные дыры :) А вообще,каков алгоритм отыскания ошибок > в скриптах? Или хотя бы как их тестить на своей машине? ну например не забывать делать $value =~ s/<!--(.|\\n)*-->//g; и т.п., т.е. просто не допускать ошибок, сделанных в других скриптах, из-за которых они и уязвимы. :-) --- ifmail v.2.15dev5 * Origin: Demos online service (2:5020/400)