Форум программистов, компьютерный форум, киберфорум
PHP для начинающих
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2

Парсер и уязвимости

10.02.2022, 00:08. Показов 465. Ответов 6
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Вопрос такой: а что, если в спарсенном коде html будут некие уязвимости, которые могут нехорошо отразиться на сервере? Например, сделать что-то на сервере средствами РНР/perl.
Как бороться с этим? Если фильтровать/вырезать - то что именно?
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
10.02.2022, 00:08
Ответы с готовыми решениями:

Уязвимости
Добрый день хотел спросить просканировал сайт на уязвимости сайт но не понимаю как их использовать дайте инструкцию! Вот результаты...

Уязвимости
8 из 10 пользователей в сети можно успешно атаковать используя дыры в плагинах или браузерах Глянул на досуге страничку статистики...

Уязвимости OpenVPN
Уязвимости OpenVPN? Иногда проскальзывает информация о том, что можно подключится непосредственно через тот адаптер, где данные ещё не...

6
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,904
10.02.2022, 02:38
Цитата Сообщение от Htext Посмотреть сообщение
сделать что-то на сервере средствами РНР/perl
В HTML коде PHP уязвимости?

Цитата Сообщение от Htext Посмотреть сообщение
Если фильтровать/вырезать - то что именно?
А что именно вы парсите?
0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
10.02.2022, 08:30  [ТС]
Цитата Сообщение от Jodah Посмотреть сообщение
В HTML коде PHP уязвимости?
Ну, например что-то типа
HTML5
1
<? bad code ?>
Мало, ли что еще. Поэтому и спрашиваю.
Цитата Сообщение от Jodah Посмотреть сообщение
А что именно вы парсите?
Например, Каспаров, Сталинград, т.д. Конечно же, сайты типа rambler.ru и т.п.
0
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,904
10.02.2022, 09:41
Цитата Сообщение от Htext Посмотреть сообщение
Ну, например что-то типа
Такой код выполнится только если вы сами его запустите через include/require/eval. Разумеется, делать этого нельзя.

Цитата Сообщение от Htext Посмотреть сообщение
Мало, ли что еще.
Допустим, вы взяли откуда-то строку с нехорошим кодом. Как она может повлиять на сервер? Только если вы её запустите как PHP код.

Это если о серверной стороне говорить.
1
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
10.02.2022, 16:36  [ТС]
Цитата Сообщение от Jodah Посмотреть сообщение
Только если вы её запустите как PHP код.
Так-то да. Насколько я понял, парсер на выходе выдаст всего лишь строку, которую, чтобы она заработала как код РНР, потребуется вначале "оживить" при помощи eval или т.д.
Вот сейчас попробовал
PHP
1
2
3
4
5
$secret = 'token';
$html = '<html><body>$secret</body></html>';
file_put_contents('1.txt', $html);
$html = file_get_contents('1.txt'); // Читается из файла строка <html><body>$secret</body></html>
echo $html;
В браузер выводится именно эта строка, значение переменной $secret не подставляется.

Просто мало ли, вдруг на сервере или магический режим какой-нибудь будет случайно включен, или что-то типа него.

Добавлено через 10 минут

Не по теме:

А то у меня был недавно нюанс. Функция preg_replace, там делалась замена при вставке комментария в тело контента страницы. Все бы ничего, но однажды один комментатор, вводя программный код, ввел (на языке С++) что-то вроде x = 1; \\0. В итоге, так как \0 - это полный шаблон для регулярного выражения, замена сделалась не так, как ожидалось. Пришлось специально экранировать вхождения подобных подстрок.

0
365 / 124 / 22
Регистрация: 08.01.2015
Сообщений: 1,418
Записей в блоге: 2
11.02.2022, 11:10  [ТС]
А вот если этот файл сохранить на сервере и обратиться к нему по ссылке - тогда могут быть иные последствия.
0
Эксперт PHP
3899 / 3237 / 1353
Регистрация: 01.08.2012
Сообщений: 10,904
11.02.2022, 14:06
Htext, зависит от расширения файла. А так да, поэтому все подобные вещи должны находиться за пределами публичной части сайта.
1
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
11.02.2022, 14:06
Помогаю со студенческими работами здесь

Уязвимости на сайте
Прощу прощения если создал тему не там где надо. Стоит сайт на 2ой машине дома и я решил его проверить через webCruiser, движок Joomla ...

Уязвимости на сайте
Прошелся сканером по своему скрипту, и нашел пару уязвимостей: 1) HTML form without CSRF protection Порывшись не много в...

Экслуатация уязвимости
Всем привет) Короче есть сайт (конечно мой). У него на 80 порту висит веб-сервер. І есть неприкрытая директория) Но файлы не...

Проверка на уязвимости
Привет всем. Ребята, кто может помочь найти уязвимости\недочеты? Сайт: thelovers.ru Буду очень признателен.

Уязвимости в использовании инклудов
Всем доброго времени суток! Раньше никогда особо не интересовался вопросами безопасности PHP, но сейчас эта тема встала, так сказать, на...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
7
Ответ Создать тему
Новые блоги и статьи
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост.
Programma_Boinc 28.12.2025
Советы по крайней бережливости. Внимание, это ОЧЕНЬ длинный пост. Налог на собак: https:/ / **********/ gallery/ V06K53e Финансовый отчет в Excel: https:/ / **********/ gallery/ bKBkQFf Пост отсюда. . .
Кто-нибудь знает, где можно бесплатно получить настольный компьютер или ноутбук? США.
Programma_Boinc 26.12.2025
Нашел на реддите интересную статью под названием Anyone know where to get a free Desktop or Laptop? Ниже её машинный перевод. После долгих разбирательств я наконец-то вернула себе. . .
Thinkpad X220 Tablet — это лучший бюджетный ноутбук для учёбы, точка.
Programma_Boinc 23.12.2025
Рецензия / Мнение/ Перевод Нашел на реддите интересную статью под названием The Thinkpad X220 Tablet is the best budget school laptop period . Ниже её машинный перевод. Thinkpad X220 Tablet —. . .
PhpStorm 2025.3: WSL Terminal всегда стартует в ~
and_y87 14.12.2025
PhpStorm 2025. 3: WSL Terminal всегда стартует в ~ (home), игнорируя директорию проекта Симптом: После обновления до PhpStorm 2025. 3 встроенный терминал WSL открывается в домашней директории. . .
Как объединить две одинаковые БД Access с разными данными
VikBal 11.12.2025
Помогите пожалуйста !! Как объединить 2 одинаковые БД Access с разными данными.
Новый ноутбук
volvo 07.12.2025
Всем привет. По скидке в "черную пятницу" взял себе новый ноутбук Lenovo ThinkBook 16 G7 на Амазоне: Ryzen 5 7533HS 64 Gb DDR5 1Tb NVMe 16" Full HD Display Win11 Pro
Музыка, написанная Искусственным Интеллектом
volvo 04.12.2025
Всем привет. Некоторое время назад меня заинтересовало, что уже умеет ИИ в плане написания музыки для песен, и, собственно, исполнения этих самых песен. Стихов у нас много, уже вышли 4 книги, еще 3. . .
От async/await к виртуальным потокам в Python
IndentationError 23.11.2025
Армин Ронахер поставил под сомнение async/ await. Создатель Flask заявляет: цветные функции - провал, виртуальные потоки - решение. Не threading-динозавры, а новое поколение лёгких потоков. Откат?. . .
Поиск "дружественных имён" СОМ портов
Argus19 22.11.2025
Поиск "дружественных имён" СОМ портов На странице: https:/ / norseev. ru/ 2018/ 01/ 04/ comportlist_windows/ нашёл схожую тему. Там приведён код на С++, который показывает только имена СОМ портов, типа,. . .
Сколько Государство потратило денег на меня, обеспечивая инсулином.
Programma_Boinc 20.11.2025
Сколько Государство потратило денег на меня, обеспечивая инсулином. Вот решила сделать интересный приблизительный подсчет, сколько государство потратило на меня денег на покупку инсулинов. . . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2025, CyberForum.ru