Seite 2 von 2
					
				Re: Sicherheitsrisiko bei SEO phpBB3?
				Verfasst: 02.09.2010 18:39
				von sepp71
				Örgs. Ich bin zwar auch ein neugieriger Mensch und würde gerne wissen, was Tobi da nun angestellt hat -
aber die Sicherheitsfrage brennt mir doch ein wenig mehr unter den Nägeln:
faraday hat geschrieben:Ich habe statt $_SERVER['PHP_SELF'] nun "$_SERVER['SCRIPT_NAME']" verwendet. Dies ist auf jedenfall die sicherere Variante.
Ist das Sicherheitsrisiko ausgeräumt, wenn man die vorgeschlagene Änderung vornimmt?
Gruß
Sepp
 
			 
			
					
				Re: Sicherheitsrisiko bei SEO phpBB3?
				Verfasst: 02.09.2010 22:08
				von gn#36
				Hier mal eine Info zum Sicherheitsrisiko bei der Verwendung von PHP_SELF: 
http://www.mc2design.com/blog/php_self- ... ternatives
Ansonsten vielleicht auch informativ: 
http://www.php.net/manual/de/reserved.v ... .php#55068 Laut einigen Aussagen muss SCRIPT_NAME aber nicht auf jedem Server auch tatsächlich gesetzt sein.
 
			 
			
					
				Re: Sicherheitsrisiko bei SEO phpBB3?
				Verfasst: 03.09.2010 19:04
				von sepp71
				Danke, gn#36! Ob ich das nun alles richtig verstanden habe... 
 
Als Nicht-so-Experte habe ich jetzt einfach mal die oben vorgeschlagene Änderung vorgenommen und auf den ersten Blick auch nach Cache-Leerung und Neuanmeldung etc. keine nachteiligen Folgen festgestellt. Scheint also zumindest bei mir mit dieser Änderung getan zu sein.
Allerdings lautete vor meiner Änderung die fragliche Code-Passage in der includes/functions.php  im Ganzen zumindest bei mir:
Code: Alles auswählen
'U_SELF_URL'			=> $_SERVER['PHP_SELF'] . (empty($_SERVER['QUERY_STRING']) ?  '' : '?' . $_SERVER['QUERY_STRING']),
'U_BASE_URL'			=> $config['server_protocol'] . $config['server_name'] . $_SERVER['PHP_SELF'],
Will sagen: $_SERVER['PHP_SELF'] wird auch vorher schon für die U_SELF_URL benutzt. Allerdings habe ich in meinen Forendateien keine Stelle gefunden, an der diese Variable überhaupt benutzt wird.
Kann mir da (außer dem derzeit nicht erreichbaren Mod-Autor) noch jemand etwas zu sagen?
Sollte ich die auch ändern?
Gruß
 Sepp
 
			 
			
					
				Re: Sicherheitsrisiko bei SEO phpBB3?
				Verfasst: 04.09.2010 00:17
				von gn#36
				Wenn es in keinem Template benutzt wird ist es zwar egal aber falls sich das mal ändert kannst du es dort ja vorsorglich auch mal ändern.
			 
			
					
				Re: Sicherheitsrisiko bei SEO phpBB3?
				Verfasst: 04.09.2010 19:36
				von sepp71
				Danke!!
Habe ich dann gerade mal erledigt und auch bei dieser Änderung (etwas weniger überraschend) scheint alles geklappt zu haben.
Sepp