• Jetzt anmelden. Es dauert nur 2 Minuten und ist kostenlos!

Includes mit .htaccess

Werbung:
Oh, Entschuldigung, ich habe vergessen zu schreiben, dass ich keinen eigenen Webserver verwende, sondern mir nur einen Webspace angemietet habe. :oops:

ofern dein Webserver richtig eingestellt ist rückt er Inhalt von *.php Dateien niemals raus
Das heißt dann wohl, dass bei meinem angemietetem, richtig eingestelltem Webspace sowieso keine .htaccess nötig ist, da er die Dateien sowieso nicht zeigt.
 
Werbung:
Oh, Entschuldigung, ich habe vergessen zu schreiben, dass ich keinen eigenen Webserver verwende, sondern mir nur einen Webspace angemietet habe. :oops:


Das heißt dann wohl, dass bei meinem angemietetem, richtig eingestelltem Webspace sowieso keine .htaccess nötig ist, da er die Dateien sowieso nicht zeigt.

Normalerweise nicht. Es sei denn du hinterlässt später eine Sicherheitslücke irgendwo in deinem Skript die es ermöglicht deine *.php - Datei auszulesen. Den Fall gab es 2007 mal in der Version 4.01.02 des CMS webSPELL. Wenn man in die Adresszeile folgendes eingeben hat,

Code:
picture.php?file=_mysql.php

waren im Quelltext die Verbindungsdaten offengelegt. Ziemlich doofer Programmierfehler. Sollte dir also nicht passieren.
 
Dieser Eintrag kommt etwas spät, passt aber so grob zum Thema includes. Anscheinend ist es möglich PHP-Skripte durch die Funktionen include() und readfile() von einem anderen Webserver aus zu includieren oder auszulesen.

Mal angenommen jemand würde versuchen durch ein PHP-Script mit einer include- oder readfile-Funktion auf seiner Internetseite, den Inhalt meiner PHP-Skripte durch includieren und auslesen herauszubekommen. Wäre das möglich und wenn ja, wie könnte ich mich dagegen schützen? Ich hab gelesen, dass es bei einigen Providern die Möglichkeit gibt die Include-Dateien außerhalb des Root-Verzeichnises zu speichern, damit sie mit einer "normalen" URL nicht erreichbar sind. Gibt es da noch eine andere Lösung?

Danke für die Hilfe :)
 
Werbung:
Danke für die Antwort. Aber was passiert wenn der jemand die Einstellung allow_url_fopen und allow_url-include auf On setzt bzw. diese Einstellung gilt doch eigentlich nur für mich nicht für meinen Angreifer.
 
Nein das ist nicht möglich, der Angreifer würde nicht deinen PHP-CODE bekommen sondern die Ausgabe was auch bei dem Aufruf der Url im Browser geliefert wird. Ein HTTP request läuft ja immer durch den Interpreter. Das wäre ja eine untragbare Sicherheitslücke in PHP.

Die einzige Gefahr die durch allow_url_include besteht ist das jemand seinen Code auf deinem Server ausführen könnte, aber dazu müsste er erstmal Zugriff auf die include Funktion haben.
Das hat er nur bei einem grob Fahrlässigen Programmfehler wie etwa wenn du über einen GET oder POST den include füllen würdest.
z.B.: include($_GET['url'])
 
Werbung:
Danke für die Antwort. Aber was passiert wenn der jemand die Einstellung allow_url_fopen und allow_url-include auf On setzt bzw. diese Einstellung gilt doch eigentlich nur für mich nicht für meinen Angreifer.
Ich kann dir gerne auch einen vollständigen Sicherheitscheck anbieten :D
 
Es ist also auch nicht möglich, dass jemand wenn er seinen Server richtig eingestellt hat meinen, Code bei sich ausführt, denn da hätte er ja die include-Funktion zur Verfügung?

Danke für dein Angebot nookie, wenn ich fertig bin melde ich mich.:)
 
Das Problem hat sich erledigt. Ich hab herausgefunden, dass ich die Domain bei vielen Providern auf ein Unterverzeichnis umleiten kann. Speichere ich dann meine Include-Dateien außerhalb des Verzeichnisses auf das die Domain zeigt, ist es doch eigentlich so als ob ich sie außerhalb des Root-Verzeichnisses gespeichert hätte. Fall gelöst!:cool:
 
Werbung:
Zurück
Oben