Zum Inhalt springen

php dateien uploaden

Erstellt am 28. Juli 2004 · 12 Antworten · letzte Antwort am 28. Juli 2004

Tags: Frage

grisub ·

hallo forum

kann mir einer sagen, warum ich keine php dateien in mein fileadmin ordner uploaden kann ?!?!

habe in der config bei FILE DENY PATTERN nichts mehr drinnenstehen

????????? :o ??????????????

jweiland ·

Das ist ein Sicherheitsfeature von Typo3, da muss man noch an einer zweiten Stelle drehen (ich weiss aber im Moment nicht mehr genau wo).

Alternative: Datei mit Endung .inc versehen

Jochen Weiland

clan ·
jweiland schrieb

Das ist ein Sicherheitsfeature von Typo3, da muss man noch an einer zweiten Stelle drehen (ich weiss aber im Moment nicht mehr genau wo).

Alternative: Datei mit Endung .inc versehen

Jochen Weiland

also wenn da keine .htacces drin ist, ist diese lösung die schlechteste "*.inc" weil wenn jemand z.b "datei.inc" in dem browser eingibt bekommt er den php quellcode zu gesicht.. und das willste ja denke ich mal nicht oder? 😉

benutz doch einfach nen ftp client..

TW ·

und vergiss mal ganz schnell die inc. dateien!!!!
ist der hauptgrund für böse überraschungen auf nem server 😉

cu
thorsten

jweiland ·

Klar, wenn der Server nicht gescheit konfiguriert ist. Aber es ist generell keine gute Idee eine Redakteur eine PHP Datei (wie auch immer) hochladen zu lassen, denn da könnte ja beliebiger Code drinstehen. Deswegen kann man ja auch vom Backend aus normalerweise keine PHP Dateien editieren.

Jochen Weiland

dosul ·

...neeeee
jetzt biste schlauer !!
Es wird einem - welcher keine Berechtigung hat - nicht erlaubt Dateien upzuloaden welche "ausführbahr" sind.
Sowas sollte nur ein Admin dürfen.

Gruß
Dosul

clan ·
jweiland schrieb

Klar, wenn der Server nicht gescheit konfiguriert ist.

SCHMARN..
eine php datei sollte NIE mit der endung *.inc auhören!! *kopfschüttel*
wat machste wenne die api mal aufen anderen server installierst und dabei vergisst den server zu sagen das er keine inc dateien ausliefern soll..??

oder wenn du die api mal aufen server installieren musst wo du gar nicht die möglichkeit hast dieses einzustellen..
dann musste alle scripte nochmal anpassen.

aber mann kann sich ja ruhig mehr arbeit machen als mann schon hat ne ? 😉

jweiland ·

Hmmm, muss ich mir jetzt ein anderes CMS suchen? Auch bei den Typo3 Sourcen sind eine ganze Reihe .inc Dateien dabei...

Aber es ist ja eh ein generelles Problem: wenn ich einem User erlaube, ausführbare Dateien auf den Server zu laden oder solche zu editieren (egal welche Endung), dann kann dies missbraucht werden.

Jochen Weiland

TW ·
jweiland schrieb

Hmmm, muss ich mir jetzt ein anderes CMS suchen? Auch bei den Typo3 Sourcen sind eine ganze Reihe .inc Dateien dabei...

hi
nö wohl nicht, aber die inc dateien werden ausgelesen, da is nu mal so....
es ist halt nur die frage wieviel ein potentieller angreifer, damit machen kann...

beispiel...
/typo3_src-3.6.1/typo3/class.file_list.inc

na bin gespannt bei wem das die klasse im browserfenster ausgibt....

cu
thorsten

TW ·

besorg dir ein ftp programm!

lad die datei runter!
mach ne kopie von der original datei

editier das ding!

und spiel die neue datei in das verzeichnis hoch.....

aber per FTP

cu
thorsten