webForumDet fria alternativet

eval(), xml och säkerhet

PHP

5 svar · 449 visningar · startad av Fuel

Medlem sedan okt. 20001 285 inlägg
Frågan#1

Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()

Medlem sedan maj 20002 993 inlägg
#2

Så länge det inte finns några säkerhetsluckor som gör att xml filerna kan editeras av besökare så borde det inte vara några problem. Men det gäller ju att alla dina andra script är säkra (upload script, CMS script etc allt som kan ändra filer).

Medlem sedan okt. 20001 285 inlägg
#3

Okej .. danke .. tyckte att jag hade läst någonstans om ev säkerhetsrisk med eval() och xml

Medlem sedan juni 20008 205 inlägg
#4

Fuel skrev:

Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()

Ja, att eval är en styggelse man inte bör använda.

Medlem sedan okt. 20001 285 inlägg
#5

okej .. shoot .. mer info ?

Medlem sedan juni 20008 205 inlägg
#6

Det är ett extremt dåligt sätt att slänga in kod på, bara. Visst finns det tillfällen då det kan vara motiverat att använda, om man ska använda dynamiskt laddade kodmoduler, men oftast är det bara dåligt. Det öppnar för kodinjektion (om man laddar dynamiskt genererad kod), och kan ge jävligt oväntade resultat för det andra (globala saker som skrivs över etc). Oftast är det bättre att bara generera text som man parsar. Inte lika bekvämt, men mindre farligt.

481 ms totalt · 4 externa anrop · v20260731065814-full.1dc6f849
342 ms — deklarationer (db)
0 ms — hämta statistik (cache)
136 ms — hämta tråd, inlägg och bilagor (db)
272 ms — ändringar (db)