Witaj Gościu! ( Zaloguj | Rejestruj )

Forum PHP.pl

 
Reply to this topicStart new topic
> Czy można w jakikolwiek sposób podejrzeć zawartość inkludowanego pliku php?
windman
post 4.03.2010, 10:44:27
Post #1





Grupa: Zarejestrowani
Postów: 184
Pomógł: 13
Dołączył: 7.01.2008

Ostrzeżenie: (0%)
-----


Witam,

Czy można podejrzec zawartość (kod) inkludowanego pliku php?
Jeżeli skrypt A na serwerze A inkluduje jakiś plik php z serwera B, to czy skrypt A może wyświetlić/ujawnić zawartość inkludowanego pliku php?

Pozdrawiam
Go to the top of the page
+Quote Post
blooregard
post 4.03.2010, 10:52:37
Post #2


Newsman


Grupa: Moderatorzy
Postów: 2 033
Pomógł: 290
Dołączył: 21.12.2007
Skąd: Łódź




Nie można bez fizycznego dostępu do ftp-a, chyba, że pliki PHP mają rozszerzenie inne, niż interpretowane przez serwer jako PHP (np. .inc) lub występuje np. sytuacja podobna do tej:
http://rafjan.pl/lfi_cs.html


--------------------
Life's simple... You make choices and don't look back...
Go to the top of the page
+Quote Post
nospor
post 4.03.2010, 10:54:52
Post #3





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




nie.
No chyba ze skrypt na serwerze B jest do pobrania ot tak sobie bez przemielenia przez php.


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
flashdev
post 4.03.2010, 11:01:02
Post #4





Grupa: Zarejestrowani
Postów: 812
Pomógł: 117
Dołączył: 2.12.2008

Ostrzeżenie: (10%)
X----


Cytat(nospor @ 4.03.2010, 10:54:52 ) *
nie.
No chyba ze skrypt na serwerze B jest do pobrania ot tak sobie bez przemielenia przez php.


Bo gdyby tak nie było, to nie można by było includować go w skrypcie A jako kod php.
Pytanie jest conajmniej dziwne.


--------------------
Go to the top of the page
+Quote Post
nospor
post 4.03.2010, 11:04:39
Post #5





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




Cytat
to nie można by było includować go w skrypcie A jako kod php
autor nie napisal ze chce includowac jako skrypt php. Includowac mozna nie tylko pliki php jako skrypt php winksmiley.jpg


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
phpion
post 4.03.2010, 11:08:15
Post #6





Grupa: Moderatorzy
Postów: 6 072
Pomógł: 861
Dołączył: 10.12.2003
Skąd: Dąbrowa Górnicza




Hmmm, a mi się wydaje, że może. Z tego co rozumiem, to autorowi tematu chodzi o to, że ma przygotowany jakiś skrypt (np. sprawdzenie licencji), który ma być dołączany (includowany) przez skrypty klientów (na innych serwerach). Wobec tego w skrypcie klienta musi być include('licencja.php'). Co jeśli klient zmieni include na np. readfile?
Go to the top of the page
+Quote Post
nospor
post 4.03.2010, 11:16:10
Post #7





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




@phpion jesli plik jest parsowany przez serwer to readfile zwroci ci to, co zwraca wykonanie tego kodu php.


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
windman
post 4.03.2010, 11:29:05
Post #8





Grupa: Zarejestrowani
Postów: 184
Pomógł: 13
Dołączył: 7.01.2008

Ostrzeżenie: (0%)
-----


Cytat(phpion @ 4.03.2010, 11:08:15 ) *
Z tego co rozumiem, to autorowi tematu chodzi o to, że ma przygotowany jakiś skrypt (np. sprawdzenie licencji), który ma być dołączany (includowany) przez skrypty klientów (na innych serwerach).

Już wyjaśniam o co pytam...

Na serwerze A w pewnym skrypcie inkluduje plik php znajdujacy się na serwerze B oraz zawierajacy ciało pewnej klasy. Chce aby skrypt na serwerze A korzystał z tej klasy ale nie mógł podejrzeć jej ciała (kodu).

Nigdy czegoś podobnego nie robiłem i nie wiem czy to będzie działać...
Go to the top of the page
+Quote Post
nospor
post 4.03.2010, 11:32:51
Post #9





Grupa: Moderatorzy
Postów: 36 557
Pomógł: 6315
Dołączył: 27.12.2004




NO to nie zadziała. include z innego serwera zwraca wynik działania skryptu. Wynikiem nie jest interpretacja kodu php, ale to co kod php zwraca (np. kod html)

chyba ze jak mowilem: serwer B nie interpretuje kodu php tylko go zwraca. wowczas mozesz sobie pobrac kod php i przeleciec go np. evalem


--------------------

"Myśl, myśl, myśl..." - Kubuś Puchatek || "Manual, manual, manual..." - Kubuś Programista
"Szukaj, szukaj, szukaj..." - Kubuś Odkrywca || "Debuguj, debuguj, debuguj..." - Kubuś Developer

Go to the top of the page
+Quote Post
flashdev
post 4.03.2010, 11:34:58
Post #10





Grupa: Zarejestrowani
Postów: 812
Pomógł: 117
Dołączył: 2.12.2008

Ostrzeżenie: (10%)
X----


Cytat(windman @ 4.03.2010, 11:29:05 ) *
Już wyjaśniam o co pytam...

Na serwerze A w pewnym skrypcie inkluduje plik php znajdujacy się na serwerze B oraz zawierajacy ciało pewnej klasy. Chce aby skrypt na serwerze A korzystał z tej klasy ale nie mógł podejrzeć jej ciała (kodu).

Nigdy czegoś podobnego nie robiłem i nie wiem czy to będzie działać...


Możesz na serwerze A pobierać kod z serwera B. Następnie wrzucić go do tymczasowego pliku, wykonać i usunąć.
Domyślam się, że chcesz publicznie udostępnić jakiś skrypt, ale tak, żeby osoby z niego korzystające nie widziały kodu jaki się wykonuje.
Jeśli jest tak jak piszę, to nie uda Ci się tego kodu ukryć w 100%.


--------------------
Go to the top of the page
+Quote Post
windman
post 4.03.2010, 11:36:27
Post #11





Grupa: Zarejestrowani
Postów: 184
Pomógł: 13
Dołączył: 7.01.2008

Ostrzeżenie: (0%)
-----


Cytat(flashdev @ 4.03.2010, 11:34:58 ) *
Domyślam się, że chcesz publicznie udostępnić jakiś skrypt, ale tak, żeby osoby z niego korzystające nie widziały kodu jaki się wykonuje.

Jest dokładnie tak jak piszesz.
Go to the top of the page
+Quote Post
flashdev
post 4.03.2010, 11:40:30
Post #12





Grupa: Zarejestrowani
Postów: 812
Pomógł: 117
Dołączył: 2.12.2008

Ostrzeżenie: (10%)
X----


Cytat(windman @ 4.03.2010, 11:36:27 ) *
Jest dokładnie tak jak piszesz.


A więc mozesz zrobić tak jak napisałem powyżej.
- pobierasz kod przez odpowiedni interfejs
- wrzucasz go do tymczasowego pliku na lokalnym serwerze
- wykonujesz
- usuwasz

Część osób może się zniechęcić do dalszego poszukiwania kodu, ale można to oczywiście ominąć, chociażby usuwając ostatni podpunkt.


--------------------
Go to the top of the page
+Quote Post
phpion
post 4.03.2010, 14:33:24
Post #13





Grupa: Moderatorzy
Postów: 6 072
Pomógł: 861
Dołączył: 10.12.2003
Skąd: Dąbrowa Górnicza




Cytat(nospor @ 4.03.2010, 11:16:10 ) *
@phpion jesli plik jest parsowany przez serwer to readfile zwroci ci to, co zwraca wykonanie tego kodu php.

Racja, mój błąd.
Go to the top of the page
+Quote Post

Reply to this topicStart new topic
1 Użytkowników czyta ten temat (1 Gości i 0 Anonimowych użytkowników)
0 Zarejestrowanych:

 



RSS Wersja Lo-Fi Aktualny czas: 24.06.2025 - 05:55