DiBR
обычная кошмарная
домашняя страничка
Ежекакполучится околокомпьютерное обозрение
 
  <<<  предыдущий Tech! archive #963 следующий  >>>  
   Последний выпуск       Архив       Ссылки       Полезности       humor.filtered       Фотки       О сайте   
          Это - достаточно беспорядочный архив сообщений конференций сети fidonet, которые на момент их прочтения мной показались полезными или интересными. Многие устарели, многие узкоспецифичны и малоинтересны, но может оказаться и что-то новое...
         
- __techs (2:5015/42) ----------------------------------------------- __techs -
Msg  : 963 of 1000                         Scn
From : techinfo@avn.skiftel.ru             2:5015/42       08 Nov 00  09:18:40
To   : All                                                 08 Nov 00  14:04:26
Subj : Re: О дырах в CGI все знают?
-------------------------------------------------------------------------------
@AREA:RU.NETHACK
From: techinfo@avn.skiftel.ru
Reply-To: techinfo@avn.skiftel.ru

From: "Aleksey Udovydchenko" <techinfo@avn.skiftel.ru>

>  AP> появляется и обновляется, обязательно есть какие-то ошибки. как можно
>  AP> "все позакрывать" если в данный момент скрипты пишутся и будут
>  AP> писаться ?

да так и можно. если скрипт написан грамотно, и отслеживает _все_ параметры
получаемые от веб-формы, то никто ничего не сделает. вон на больших
хостинговых системах типа трипод, гипермарт, пишутся и обновляются скрипты,
но что ты сделаешь с ними? да ничего! в каком cgi-жукс листе они
упоминаются? единственное "но" - если добрый юзер сам себе скачает и положит
мегарулез типа UBB от Матта или подобный кусок шита.

> Hу я имел в виду уже найденные дыры :) А вообще,каков алгоритм отыскания
ошибок
> в скриптах? Или хотя бы как их тестить на своей машине?

ну например не забывать делать
$value =~ s/<!--(.|\\n)*-->//g;
и т.п., т.е. просто не допускать ошибок, сделанных в других скриптах, из-за
которых они и уязвимы. :-)


--- ifmail v.2.15dev5
* Origin: Demos online service (2:5020/400)






<<<

архив dibr

>>>'