PDA

View Full Version : [PHP] Extract: voi la usate tranquillamente per estrarre var da $_POST, etc?


Matrixbob
14-01-2011, 23:55
Come da titolo.

Vedo che qualcuno è veramente paranoico:
http://www.etomite.com/topic/7629-security-issue-with-php-function-extract/
http://blog.php-security.org/archives/5-Tips-That-Every-PHP-Developer-Should-NOT-Know.html

, anche se non capisco dove potrebbe capitare l'hackeraggio. :( :boh:

Torav
15-01-2011, 17:35
Se qualcuno azzecca il nome delle variabili del tuo script può dare loro il valore che vuole semplicemente mettendo in $_POST un elemento col nome giusto.

Matrixbob
15-01-2011, 20:56
Se qualcuno azzecca il nome delle variabili del tuo script può dare loro il valore che vuole semplicemente mettendo in $_POST un elemento col nome giusto.

E come fa?

Torav
16-01-2011, 01:15
Come fa a fare cosa? Ad aggiungere un campo nel post? Un metodo semplice semplice può essere quello di utilizzare firebug e cambiare nome ad un input text già presente in un tuo form... o aggiungerne uno ex novo per esempio

Matrixbob
25-01-2011, 15:23
Come fa a fare cosa? Ad aggiungere un campo nel post? Un metodo semplice semplice può essere quello di utilizzare firebug e cambiare nome ad un input text già presente in un tuo form... o aggiungerne uno ex novo per esempio

E il cambiare il nome di una varibile nell'array associativo $_POST cosa potrebbe causarmi?
Si può hackerare qualcosa o solo un malfunzionamento?