Seite 2 von 2
Re: Sicherheitsrisiko bei SEO phpBB3?
Verfasst: 02.09.2010 18:39
von sepp71
Örgs. Ich bin zwar auch ein neugieriger Mensch und würde gerne wissen, was Tobi da nun angestellt hat -
aber die Sicherheitsfrage brennt mir doch ein wenig mehr unter den Nägeln:
faraday hat geschrieben:Ich habe statt $_SERVER['PHP_SELF'] nun "$_SERVER['SCRIPT_NAME']" verwendet. Dies ist auf jedenfall die sicherere Variante.
Ist das Sicherheitsrisiko ausgeräumt, wenn man die vorgeschlagene Änderung vornimmt?
Gruß
Sepp
Re: Sicherheitsrisiko bei SEO phpBB3?
Verfasst: 02.09.2010 22:08
von gn#36
Hier mal eine Info zum Sicherheitsrisiko bei der Verwendung von PHP_SELF:
http://www.mc2design.com/blog/php_self- ... ternatives
Ansonsten vielleicht auch informativ:
http://www.php.net/manual/de/reserved.v ... .php#55068 Laut einigen Aussagen muss SCRIPT_NAME aber nicht auf jedem Server auch tatsächlich gesetzt sein.
Re: Sicherheitsrisiko bei SEO phpBB3?
Verfasst: 03.09.2010 19:04
von sepp71
Danke, gn#36! Ob ich das nun alles richtig verstanden habe...
Als Nicht-so-Experte habe ich jetzt einfach mal die oben vorgeschlagene Änderung vorgenommen und auf den ersten Blick auch nach Cache-Leerung und Neuanmeldung etc. keine nachteiligen Folgen festgestellt. Scheint also zumindest bei mir mit dieser Änderung getan zu sein.
Allerdings lautete vor meiner Änderung die fragliche Code-Passage in der includes/functions.php im Ganzen zumindest bei mir:
Code: Alles auswählen
'U_SELF_URL' => $_SERVER['PHP_SELF'] . (empty($_SERVER['QUERY_STRING']) ? '' : '?' . $_SERVER['QUERY_STRING']),
'U_BASE_URL' => $config['server_protocol'] . $config['server_name'] . $_SERVER['PHP_SELF'],
Will sagen: $_SERVER['PHP_SELF'] wird auch vorher schon für die U_SELF_URL benutzt. Allerdings habe ich in meinen Forendateien keine Stelle gefunden, an der diese Variable überhaupt benutzt wird.
Kann mir da (außer dem derzeit nicht erreichbaren Mod-Autor) noch jemand etwas zu sagen?
Sollte ich die auch ändern?
Gruß
Sepp
Re: Sicherheitsrisiko bei SEO phpBB3?
Verfasst: 04.09.2010 00:17
von gn#36
Wenn es in keinem Template benutzt wird ist es zwar egal aber falls sich das mal ändert kannst du es dort ja vorsorglich auch mal ändern.
Re: Sicherheitsrisiko bei SEO phpBB3?
Verfasst: 04.09.2010 19:36
von sepp71
Danke!!
Habe ich dann gerade mal erledigt und auch bei dieser Änderung (etwas weniger überraschend) scheint alles geklappt zu haben.
Sepp