Hallo ich bins nochmal
Nochmal ne Frage zur Sicherheit....
Mein Gästebuch-Script ist soweit fast fertig (mit Upload-Funktion für Bilder), aber jetzt hab ich irgendwo gelesen dass mal relativ einfach bösartigen Code auf den Server hochladen kann in einer Datei die sich als JPEG oder GIF ausgibt aber in Wirklichkeit z.B. eine PHP-Datei ist mit entsprechendem Code. Jedenfalls hab ichs getestet indem ich einfach per ASCII-Editor einen File-Header aus einer JPEG-Datei in eine PHP-Datei reinkopiert hab. Über
liess sich diese Datei dann auf dem Server nicht zweifelsfrei "aussondern". Hatte jetzt die Idee, direkt nach dem Erstellen eines Thumbnails aus dem Bild (mithilfe von imagecopyresampled() )die hochgeladene Ursprungs-Datei über unlink("ursprungsdatei.jpg") zu entsorgen.
Bei der Generierung des Thumbnails aus einer Original-Datei müsste ja eigentlich auch etwaiger bösartiger Code verlorengehen oder?
Vielen Dank für eure Antworten,
der Dilettant
Nochmal ne Frage zur Sicherheit....
Mein Gästebuch-Script ist soweit fast fertig (mit Upload-Funktion für Bilder), aber jetzt hab ich irgendwo gelesen dass mal relativ einfach bösartigen Code auf den Server hochladen kann in einer Datei die sich als JPEG oder GIF ausgibt aber in Wirklichkeit z.B. eine PHP-Datei ist mit entsprechendem Code. Jedenfalls hab ichs getestet indem ich einfach per ASCII-Editor einen File-Header aus einer JPEG-Datei in eine PHP-Datei reinkopiert hab. Über
PHP-Code:
exif_imagetype($_FILES['Bilddatei']['tmp_name'])
Bei der Generierung des Thumbnails aus einer Original-Datei müsste ja eigentlich auch etwaiger bösartiger Code verlorengehen oder?
Vielen Dank für eure Antworten,
der Dilettant
Kommentar