23.11.2012 Aufrufe

div - beim Fachbereich Informatik - Hochschule Darmstadt

div - beim Fachbereich Informatik - Hochschule Darmstadt

div - beim Fachbereich Informatik - Hochschule Darmstadt

MEHR ANZEIGEN
WENIGER ANZEIGEN

Erfolgreiche ePaper selbst erstellen

Machen Sie aus Ihren PDF Publikationen ein blätterbares Flipbook mit unserer einzigartigen Google optimierten e-Paper Software.

5. Sicherheit<br />

Zugriff auf Dateien im Server<br />

� Anwendung: Dateiverwaltung (z.B. Fotoalbum) via Web<br />

� Problem: Manipulierte Dateinamen können<br />

� versteckte Systemaufrufe enthalten<br />

� andere Dateien liefern bzw. abrufen als beabsichtigt - und diese Dateien<br />

werden ausgeführt…<br />

� Dateinamen aus Formularen, PATH_INFO und anderen Quellen sind<br />

verdächtig<br />

� auch Dateinamen, die aus solchen Bestandteilen gebildet werden<br />

� evtl. im Server gegen eine Liste von erlaubten Dateinamen prüfen<br />

� fest im Skript codierte Dateinamen sind unproblematisch<br />

� zumindest den Pfad fest kodieren<br />

� in Dateinamen keine .. und keine shell-Steuerzeichen zulassen<br />

� in Dateinamen nur a..z, A..Z, 0..9, -, _ zulassen<br />

Prof. Dr. R. Hahn, Prof. Dr. B. Kreling, h_da <strong>Fachbereich</strong> <strong>Informatik</strong>, Entwicklung webbasierter Anwendungen, SS2009<br />

366

Hurra! Ihre Datei wurde hochgeladen und ist bereit für die Veröffentlichung.

Erfolgreich gespeichert!

Leider ist etwas schief gelaufen!