Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()
eval(), xml och säkerhet
5 svar · 447 visningar · startad av Fuel
Så länge det inte finns några säkerhetsluckor som gör att xml filerna kan editeras av besökare så borde det inte vara några problem. Men det gäller ju att alla dina andra script är säkra (upload script, CMS script etc allt som kan ändra filer).
Okej .. danke .. tyckte att jag hade läst någonstans om ev säkerhetsrisk med eval() och xml
Fuel skrev:
Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()
Ja, att eval är en styggelse man inte bör använda.
okej .. shoot .. mer info ?
Det är ett extremt dåligt sätt att slänga in kod på, bara. Visst finns det tillfällen då det kan vara motiverat att använda, om man ska använda dynamiskt laddade kodmoduler, men oftast är det bara dåligt. Det öppnar för kodinjektion (om man laddar dynamiskt genererad kod), och kan ge jävligt oväntade resultat för det andra (globala saker som skrivs över etc). Oftast är det bättre att bara generera text som man parsar. Inte lika bekvämt, men mindre farligt.