Sicherheitsrisiko bei SEO phpBB3?

Diskussionen über aktuelle und zukünftige phpBB-Versionen.
Wichtig: Bitte unbedingt die Forum-FAQ beachten! Kein Support!
Forumsregeln
Bitte unbedingt die Forum-FAQ beachten!
Benutzeravatar
sepp71
Mitglied
Beiträge: 919
Registriert: 23.12.2006 00:03

Re: Sicherheitsrisiko bei SEO phpBB3?

Beitrag von sepp71 »

Örgs. Ich bin zwar auch ein neugieriger Mensch und würde gerne wissen, was Tobi da nun angestellt hat -
aber die Sicherheitsfrage brennt mir doch ein wenig mehr unter den Nägeln:
faraday hat geschrieben:Ich habe statt $_SERVER['PHP_SELF'] nun "$_SERVER['SCRIPT_NAME']" verwendet. Dies ist auf jedenfall die sicherere Variante.
Ist das Sicherheitsrisiko ausgeräumt, wenn man die vorgeschlagene Änderung vornimmt?

Gruß
Sepp
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Sicherheitsrisiko bei SEO phpBB3?

Beitrag von gn#36 »

Hier mal eine Info zum Sicherheitsrisiko bei der Verwendung von PHP_SELF: http://www.mc2design.com/blog/php_self- ... ternatives

Ansonsten vielleicht auch informativ: http://www.php.net/manual/de/reserved.v ... .php#55068 Laut einigen Aussagen muss SCRIPT_NAME aber nicht auf jedem Server auch tatsächlich gesetzt sein.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
sepp71
Mitglied
Beiträge: 919
Registriert: 23.12.2006 00:03

Re: Sicherheitsrisiko bei SEO phpBB3?

Beitrag von sepp71 »

Danke, gn#36! Ob ich das nun alles richtig verstanden habe... :roll:
Als Nicht-so-Experte habe ich jetzt einfach mal die oben vorgeschlagene Änderung vorgenommen und auf den ersten Blick auch nach Cache-Leerung und Neuanmeldung etc. keine nachteiligen Folgen festgestellt. Scheint also zumindest bei mir mit dieser Änderung getan zu sein.

Allerdings lautete vor meiner Änderung die fragliche Code-Passage in der includes/functions.php im Ganzen zumindest bei mir:

Code: Alles auswählen

'U_SELF_URL'			=> $_SERVER['PHP_SELF'] . (empty($_SERVER['QUERY_STRING']) ?  '' : '?' . $_SERVER['QUERY_STRING']),
'U_BASE_URL'			=> $config['server_protocol'] . $config['server_name'] . $_SERVER['PHP_SELF'],
Will sagen: $_SERVER['PHP_SELF'] wird auch vorher schon für die U_SELF_URL benutzt. Allerdings habe ich in meinen Forendateien keine Stelle gefunden, an der diese Variable überhaupt benutzt wird.
Kann mir da (außer dem derzeit nicht erreichbaren Mod-Autor) noch jemand etwas zu sagen?
Sollte ich die auch ändern?

Gruß
Sepp
Benutzeravatar
gn#36
Ehrenadmin
Beiträge: 9313
Registriert: 01.10.2006 16:20
Wohnort: Ganz in der Nähe...
Kontaktdaten:

Re: Sicherheitsrisiko bei SEO phpBB3?

Beitrag von gn#36 »

Wenn es in keinem Template benutzt wird ist es zwar egal aber falls sich das mal ändert kannst du es dort ja vorsorglich auch mal ändern.
Begegnungen mit dem Chaos sind fast unvermeidlich, Aber nicht katastrophal, solange man den Durchblick behält.
Übertreiben sollte man's im Forum aber nicht mit dem Chaos, denn da sollen ja andere durchblicken und nicht nur man selbst.
Benutzeravatar
sepp71
Mitglied
Beiträge: 919
Registriert: 23.12.2006 00:03

Re: Sicherheitsrisiko bei SEO phpBB3?

Beitrag von sepp71 »

Danke!!
Habe ich dann gerade mal erledigt und auch bei dieser Änderung (etwas weniger überraschend) scheint alles geklappt zu haben.

Sepp
Antworten

Zurück zu „phpBB Diskussion“