收藏本站 
广告服务 
网站地图 
>> 我们从网络和杂志上收集了近100000余篇各类电脑技术、网络技术、软件技术等方面的文章教程,我们的收录原则:不是精华拒不收录!
先飞电脑技术网技术文章
从一个安装文件看CGI的安全性
[ 作者:ceocio    转贴自:网载    阅读次数:312    更新时间:2006-1-13 0:33:00   录入:蓝色动力 ]         
    
 

旧版的文章,原来曾一度找不到了,今天无意中发现,特发表与此:

曾发表与2001年11月25日的西路网络花园,旧版的文章,原来曾一度找不到了,今天无意中发现...

西路留言本刚刚推出2.0版本的时候,我出现了致命错误。本来这个错误是可以避免的,但是我向来的惰性导致了不良的后果。当时好象是8月底还是9月初,反正我也记不起来了,你们可以看看2.1版本是好久推出的就知道了,2.1安全版本出前的一天,我被一条测试留言本上的信息惊呆了,他说安全性太差了,并明确指出setup.txt文件用浏览器可以直接浏览,并反馈给任何人超级管理员名字和密码。他威胁说:“不要告诉我你所有的密码都是这个。”实际上我所有的密码,包括服务器都是一样的。幸好他只是提醒。我马上修改了这个错误。但是由此却引出一些思考!

首先,.txt文件拿来做安装信息文件本意是为了加快Perl的运行速度,但是没有想到.txt会被浏览,如果是.cgi文件的话(仅仅是扩展名改了一下)也不会出现这种问题,因为里面的安装信息没有print "Content-type: text/html\n\n";是不会输出到浏览器的。还有就是属性问题,原来以为只要能运行就无所谓,但是却错了,如果当时把属性设为666,或许理论上不会泄露,但我当时试了.txt,还是回被输出到浏览器!所以告戒Perl爱好者们不要一味的追求速度,安全也是很重要的。

上一篇:Bioperl的简介  下一篇: 中英文混合字符截取  

网站主页 | 收藏本页 | 联系我们 | 广告服务 | 站点地图 | 会员注册 | 招聘信息 | 内容指正

联系QQ:先飞电脑技术网站事务联系QQ,点击可以直接留言. 32933427 电话:13710542091 [世界排名] 鄂ICP备05005890号