Re: Sicherheit - Ausführen von beliebigem Code per Webserver möglich
Posted: 20 Feb 2018, 08:41
Volker,
soll ich mal lachen, ich habe diese PN Nachweislich an Matthias geschickt, seine Reaktion war totschweigen, deine Reaktion darauf unter nennung der PN an Matthias war um so größer, soll ich teile davon hier posten? ich hab mich damals bewusst dagegen entschieden im Forum direkt zu berichten, damit ihr die möglichkeit habt darauf zu reagieren. Bis heute sehen die scripte aber noch genauso aus. Keine Authorisation, keinerleis Überprüfung der übergebenen Parameter.
Datei /var/www/pictory/php/deleteFile.php aus pictory version 1.2.5-1 der aktuellsten, sieht immer noch so aus wie damals
mfg
PS: volker, das problem was ich Matthias geschildert habe, hat zu dem geführt was wulf jetzt etwas genauer und mit höhere Wirkung präsentieren konnte. aber jetzt bitte weiter machen mit polemik
soll ich mal lachen, ich habe diese PN Nachweislich an Matthias geschickt, seine Reaktion war totschweigen, deine Reaktion darauf unter nennung der PN an Matthias war um so größer, soll ich teile davon hier posten? ich hab mich damals bewusst dagegen entschieden im Forum direkt zu berichten, damit ihr die möglichkeit habt darauf zu reagieren. Bis heute sehen die scripte aber noch genauso aus. Keine Authorisation, keinerleis Überprüfung der übergebenen Parameter.
Datei /var/www/pictory/php/deleteFile.php aus pictory version 1.2.5-1 der aktuellsten, sieht immer noch so aus wie damals
Code: Select all
<?php
$json_params = file_get_contents('php://input');
$decoded_params = json_decode($json_params);
unlink($decoded_params->pathname);
//echo $decoded_params->pathname;
?>
An legenden bin ich nicht interessiert, ich bin nur schlichtweg sauer wie man auf den Hinweis eingegangen ist, nämlich bisher gar nicht. und das hat auch nix mit ingo zu tun, der nen teil hardware von euch betreibt und mich gebeten hat da mal ein wenig drauf zu achten...dass Ingo und Du hier eine Legende aufbauen, die einfach nicht den Tatsachen entspricht. ..
mfg
PS: volker, das problem was ich Matthias geschildert habe, hat zu dem geführt was wulf jetzt etwas genauer und mit höhere Wirkung präsentieren konnte. aber jetzt bitte weiter machen mit polemik