![]() |
:oszone:ВрЕмЕчКо ДоБрЕньКоЕ п0лЬ3оВаtелям сего замечательного ресурса!
Прошу знающих ПХП дать совет/рекомендацию. Вот ниже дан код, сделанный под заказ. Есть несколько моментов которые мне чайникуПХП здесь завуалированы. 1. Соответсвует ли код - безопастности, "....слышал что метод POST легко поддаётся деструктивному коду, в смысле конструция этого метода + пару тройку команд", так ли это? (если не правильно пояснил, заранее приношу извинения, пересмотрю при акценте на этот пункт) 2. Почему то нет пути для сендМаила? Но тем не менее скрипт рабоает :confused: Интересно:confused: Цитата:
:shuffle: Вот исходник на PHP, вообще буду признателен за аналитику по коду: ) Код:
<body bgcolor="#cc9966" text="#999999" link="#FFFFFF" vlink="#FFFF00" alink="#CCCCCC"> [s]Исправлено: ran71me3rr0r, 9:53 29-06-2004[/s] [s]Исправлено: ran71me3rr0r, 9:55 29-06-2004[/s] |
1) Можно генерировать POST запросы бочками, тут уж фильтрация и только фильтрация.
2) А скрипту (по крайней мере PHP скрипту) о пути к sendmail'у знать и не надо, на это есть знания у модуля или cgi реализации самого интерпритатора. Много странностей... к примеру? Извольте: 1) Последний print в коде. 2) Если varx != send, то выводится заголовок таблицы и все... 3) Судя по коду юзабилити никакого нет. Кому приятно, что после отправки формы будут выдавать сообщения с диагностическими сообщениями? Причем жавой... 4) Сама отправка письма - простейшая. 5) \n\n тоже странно выглядит, я больше к \r\n привык 6) Нефильтрованные данные позволят мне добавить в переменную $headers такие поля как Bcc и Cc, что позволит использовать скрипт как точку рассылки спама по нужным адресам. 7) Даже без п. 6 можно воспользоваться скриптом как мейл-бомбером - зафлудить мыльницу test@test.ru В общем, скрипт писАлся новичком... |
ran71me3rr0r
и это весь скрипт??? а где окончание таблицы файла??? честно говоря то что использован eregi а на preg_match не очень хорошо, т.к. это не очень распространенный тип регулярных выражений, к тому же он отрубает часть разрешенных мыл! например - АДРЕй[AT]vz.net между прочим это разрешенное мыло! и мыло на такие адреса ходят, я сам проверял! Prisoner там есть страшный регексп который проверяет мыло на валидность он ничего не нужного не пропустит! ran71me3rr0r в коне не определена переменная $ip, возможно на локалхосте у программиста она и определена, но я на 99% уверен, что у твоего хостера другие настройки! |
Vlad Drakula, Prisoner
большое спасибо за своевременные и существенные ответы. Мне как чайникуПХП одно только понятно, из всех вышеперечисленных "магических слов, заклинаний", что данный скрипт вы бы не советовали устанавливать на инетПредставительсве фирмы. :biglaugh: |
ran71me3rr0r
ты все правильно подметил! |
Vlad Drakula
Мда, ты прав. Буказоид в конце паттерна не заметил :\ ran71me3rr0r Мягко сказано - не советовал бы :). Ибо основательно надо подходить к таким вещам... Добавлено: Vlad Drakula, уже третий топик я открываю - твоего поста нет, отправляю ответ - твой пост перед моим :) |
Время: 08:18. |
Время: 08:18.
© OSzone.net 2001-