Ver Mensaje Individual
  #8 (permalink)  
Antiguo 09/07/2011, 12:55
Avatar de Sourcegeek
Sourcegeek
Colaborador
 
Fecha de Ingreso: mayo-2009
Ubicación: $mex['B.C.'];
Mensajes: 1.816
Antigüedad: 15 años, 8 meses
Puntos: 322
Respuesta: Es una mala practica incluir los archivos al index?

Aunque no tengas la directiva activada, es un gran agujero de seguridad!
Imagínate! Si tu página acepta subir archivos, te suben una Webshell y tienen acceso a todo tu servidor!

Además, pueden hacer algo como esto:
tupagina.com/index.php?file=../../../etc/passwd%00 (donde ../ es tantas veces como sea necesario) y
tienen acceso al archivo passwd de tu server sin ser una inclusión externa

Deberias checar antes los nombres de archivo que permites y pasar a la variable por ese chequeo antes de incluírla.
__________________
Buscas desarrollador web? Sourcegeek. Diseño web, Maquetación y Programación
¡Escribe bien! Esto es un foro, no un Facebook para que escribas con los pies