24. september 2005 - 18:37 Der er 8 kommentarer og
1 løsning

Upload sikkerhed

Hej,

Jeg har en uploadefunktion på min side hvor folk kan uploade alle slags filer. Nu er problemet blot at de også kan uploade ondsindet kode og afvikle det. Hvad kan jeg gøre mod dette.
Er det noget med at jeg skal begrænse filtypen og hvordan gør jeg?

På forhånd mange tak!
Avatar billede leif Seniormester
24. september 2005 - 18:45 #1
Ja, du kan vælge at bergænse filtypen eller du kan vælge at hvis folk uploader fx. .php så bliver filen renamet til fx. phps, derved kan koden ikke køres.
Avatar billede m_bold Praktikant
24. september 2005 - 18:48 #2
Jeg lytter lige med på denne tråd...
Avatar billede larsen Nybegynder
24. september 2005 - 19:23 #3
Har du lidt kode, så er det måske nemmere at sige, hvordan du kan implementere sikkerheden?
Du kan også se een måde at gøre det på på http://us2.php.net/manual/da/function.is-uploaded-file.php#29635, hvor den bruger preg_match til at afvise visse filtyper.
25. september 2005 - 12:41 #4
Så hvis man afviser filtypen .php vil der ikke kunne blive afviklet ondsindet kode? Der er ikke andre filtyper?
Avatar billede leif Seniormester
25. september 2005 - 13:35 #5
.php, .php3, .php4, .phtml alt afhængig af hvordan serveren er sat op, i visse tilfælde har jeg set at .txt blev kørt som php kode.

Men ellers overvej hvilke typer du vil tillade.
Avatar billede larsen Nybegynder
25. september 2005 - 20:28 #6
Du kan jo lave den omvendt så den ser nogenlunde sådan her ud:
if(!preg_match("/.jpg$|.gif$|.zip$|.txt$/i", $HTTP_POST_FILES['userfile']['name'])){
  exit("You cannot upload this type of file.");
}

Så tillader den kun at du uploader de listede filtyper
Avatar billede larsen Nybegynder
30. september 2005 - 08:45 #7
Af ren nysgerrighed vil jeg da lige høre, om du har fået det til at virke?
30. september 2005 - 17:38 #8
Ja tak! Læg et svar!
Avatar billede larsen Nybegynder
01. oktober 2005 - 14:48 #9
Jamen, det var godt at høre det virker
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester