J'aime les sites en php. Je n'aime pas particulièrement les hacker. Mais un pseudo bug/feature apparaît souvent.
Beaucoup de scripts incluent une page, de texte ou de php, dans leur page.
Ce merveilleux site fait de même.
C'est vrai, c'est beaucoup plus simple. un include($_GET['page']); et le script inclut directement le contenu du fichier ayant comme nom la variable de l'URL defini par page.
Mais on peut inclure le script lui même : http://www.admin-sys.com/reseaux/index.php?file=./index.php
L'intérêt est limité. Si ce n'est de voir le serveur servir la même page recursivement (attention, ça fait 50 applets java quand même), et de voir la bande passante utilisée.
D'où l'important de vérifier les chaînes qui viennent de l'URL ...
# Attention au maichants !
Posté par chtitux (site web personnel) . En réponse au journal Un bon lien. Évalué à 5.
Beaucoup de scripts incluent une page, de texte ou de php, dans leur page.
Ce merveilleux site fait de même.
C'est vrai, c'est beaucoup plus simple. un include($_GET['page']); et le script inclut directement le contenu du fichier ayant comme nom la variable de l'URL defini par page.
On peut alors facilement voir ces fichiers. Exemples :
http://www.admin-sys.com/reseaux/ldap/ds/install_ds52
Mais on peut inclure le script lui même :
http://www.admin-sys.com/reseaux/index.php?file=./index.php
L'intérêt est limité. Si ce n'est de voir le serveur servir la même page recursivement (attention, ça fait 50 applets java quand même), et de voir la bande passante utilisée.
D'où l'important de vérifier les chaînes qui viennent de l'URL ...