Ver Mensaje Individual
  #9 (permalink)  
Antiguo 09/07/2011, 13:10
miwelillo
 
Fecha de Ingreso: junio-2008
Mensajes: 175
Antigüedad: 16 años, 6 meses
Puntos: 11
Respuesta: Es una mala practica incluir los archivos al index?

Cita:
Iniciado por marcofbb Ver Mensaje
Código PHP:
Ver original
  1. <?php
  2.    $color = 'blue';
  3.    if (isset( $_GET['COLOR'] ) )
  4.       $color = $_GET['COLOR'];
  5.    include( $color . '.php' );
  6. ?>

Es vulnerable a RFI ( ahora creo que ya no porque solo te deja incluir algo dentro del server y no paginas externas )

Le podes poner Switch o que antes busque en un array aver si es unos de los archivos permitidos.

Yo me acuerdo que una vez me pude descargar toda una pagina porque tenían un archivo que descargaban imagenes y no tenia seguridad.

Entonces las respuestas son:
- Switch
- Verificar si existe en un array
- is_file()
tambien añadiria filtrar caracteres no deseados como \, /, ., .., etc. para que no suceda lo que comenta Sourcegeek