webForumDet fria alternativet

eval(), xml och säkerhet

5 svar · 447 visningar · startad av Fuel

FuelMedlem sedan okt. 20001 285 inlägg
#1

Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()

Alpha IIMedlem sedan maj 20002 993 inlägg
#2

Så länge det inte finns några säkerhetsluckor som gör att xml filerna kan editeras av besökare så borde det inte vara några problem. Men det gäller ju att alla dina andra script är säkra (upload script, CMS script etc allt som kan ändra filer).

FuelMedlem sedan okt. 20001 285 inlägg
#3

Okej .. danke .. tyckte att jag hade läst någonstans om ev säkerhetsrisk med eval() och xml

spangoMedlem sedan juni 20008 205 inlägg
#4

Fuel skrev:

Finns det något jag bör tänka på säkerhetsmässigt om jag har tänkt läsa ur en xml fil och använda eval()

Ja, att eval är en styggelse man inte bör använda.

FuelMedlem sedan okt. 20001 285 inlägg
#5

okej .. shoot .. mer info ?

spangoMedlem sedan juni 20008 205 inlägg
#6

Det är ett extremt dåligt sätt att slänga in kod på, bara. Visst finns det tillfällen då det kan vara motiverat att använda, om man ska använda dynamiskt laddade kodmoduler, men oftast är det bara dåligt. Det öppnar för kodinjektion (om man laddar dynamiskt genererad kod), och kan ge jävligt oväntade resultat för det andra (globala saker som skrivs över etc). Oftast är det bättre att bara generera text som man parsar. Inte lika bekvämt, men mindre farligt.

128 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
126 ms — hämta tråd, inlägg och bilagor (db)