Seite 2 von 2

Re: Sicherheitsrisiko bei SEO phpBB3?

Verfasst: 02.09.2010 18:39
von sepp71
Örgs. Ich bin zwar auch ein neugieriger Mensch und würde gerne wissen, was Tobi da nun angestellt hat -
aber die Sicherheitsfrage brennt mir doch ein wenig mehr unter den Nägeln:
faraday hat geschrieben:Ich habe statt $_SERVER['PHP_SELF'] nun "$_SERVER['SCRIPT_NAME']" verwendet. Dies ist auf jedenfall die sicherere Variante.
Ist das Sicherheitsrisiko ausgeräumt, wenn man die vorgeschlagene Änderung vornimmt?

Gruß
Sepp

Re: Sicherheitsrisiko bei SEO phpBB3?

Verfasst: 02.09.2010 22:08
von gn#36
Hier mal eine Info zum Sicherheitsrisiko bei der Verwendung von PHP_SELF: http://www.mc2design.com/blog/php_self- ... ternatives

Ansonsten vielleicht auch informativ: http://www.php.net/manual/de/reserved.v ... .php#55068 Laut einigen Aussagen muss SCRIPT_NAME aber nicht auf jedem Server auch tatsächlich gesetzt sein.

Re: Sicherheitsrisiko bei SEO phpBB3?

Verfasst: 03.09.2010 19:04
von sepp71
Danke, gn#36! Ob ich das nun alles richtig verstanden habe... :roll:
Als Nicht-so-Experte habe ich jetzt einfach mal die oben vorgeschlagene Änderung vorgenommen und auf den ersten Blick auch nach Cache-Leerung und Neuanmeldung etc. keine nachteiligen Folgen festgestellt. Scheint also zumindest bei mir mit dieser Änderung getan zu sein.

Allerdings lautete vor meiner Änderung die fragliche Code-Passage in der includes/functions.php im Ganzen zumindest bei mir:

Code: Alles auswählen

'U_SELF_URL'			=> $_SERVER['PHP_SELF'] . (empty($_SERVER['QUERY_STRING']) ?  '' : '?' . $_SERVER['QUERY_STRING']),
'U_BASE_URL'			=> $config['server_protocol'] . $config['server_name'] . $_SERVER['PHP_SELF'],
Will sagen: $_SERVER['PHP_SELF'] wird auch vorher schon für die U_SELF_URL benutzt. Allerdings habe ich in meinen Forendateien keine Stelle gefunden, an der diese Variable überhaupt benutzt wird.
Kann mir da (außer dem derzeit nicht erreichbaren Mod-Autor) noch jemand etwas zu sagen?
Sollte ich die auch ändern?

Gruß
Sepp

Re: Sicherheitsrisiko bei SEO phpBB3?

Verfasst: 04.09.2010 00:17
von gn#36
Wenn es in keinem Template benutzt wird ist es zwar egal aber falls sich das mal ändert kannst du es dort ja vorsorglich auch mal ändern.

Re: Sicherheitsrisiko bei SEO phpBB3?

Verfasst: 04.09.2010 19:36
von sepp71
Danke!!
Habe ich dann gerade mal erledigt und auch bei dieser Änderung (etwas weniger überraschend) scheint alles geklappt zu haben.

Sepp