Hackerboard Wiki HaboBlog
Hackerboard bei Facebook Hackerboard bei Google+ Hackerboard bei Twitter

[HaBo]

 
(In)security allgemein Sicherheit, Anonymität im Netz. Schutz und Maßnahmen. Prävention und Konzepte. Sicherheitsarchitekturen allgemein und auf der Netzwerkebene.

.jpg mit beliebigem Inhalt -- Lücke?

Diskussion: .jpg mit beliebigem Inhalt -- Lücke? im Forum (In)security allgemein, in der Kategorie Security Area; Anzeige Hi, ich wollte mal fragen ob es für mich ein Risiko birgt wenn User .jpg Files auf meinen Space ...

Antwort
Alt 09.05.06, 19:12   #1 (permalink)
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Thumbs up .jpg mit beliebigem Inhalt -- Lücke?

Anzeige

Hi,
ich wollte mal fragen ob es für mich ein Risiko birgt wenn User .jpg Files auf meinen
Space laden können,wenn sie beliebigen Code ins File schreiben können?
Die Files werden dann z.b 12345.jpg heißen!

Danke im voraus,
Xalon

Xalon ist offline   Mit Zitat antworten
Alt 09.05.06, 20:31   #2 (permalink)
 
Registriert seit: 14.02.05
fapeg Leistung: Facit NTK
fapeg eine Nachricht über ICQ schicken
Likes: 0
Standard

Ne, ne jpg Datei wird ja nicht ausgeführt sondern nur dargestellt. Wenn mann da Code reinschreibt wird wahrscheinlich gar nichts angezeigt.
fapeg ist offline   Mit Zitat antworten
   
HaBOT
 
- Anzeige -

Werbung ist gerade online    
Alt 09.05.06, 21:03   #3 (permalink)
Member of Honour
 
Benutzerbild von ivegotmail
 
Registriert seit: 28.05.03
ivegotmail Leistung: Z3
Likes: 1
Standard

es besteht theoretisch die möglichkeit einen webserver bzw gewisse ordner so zu konfigurieren, dass bilddateien auch von php geparsed werden, zb wenn man dynamische bilder generiert, die die endung .jpg haben sollen anstatt .php. (geht mit htaccess: "AddType application/x-httpd-php .jpg")
ist wohl in keiner standardkonfiguration so konfiguriert, aber kannst es ja sicherheitshalber mal überprüfen ob php code (in einer textdatei mit der endung .jpg) ausgeführt wird.
__________________
http://livehabo.hackerboard.de | http://livebb.sourceforge.net
ivegotmail ist offline   Mit Zitat antworten
Alt 09.05.06, 21:08   #4 (permalink)
Themenstarter
 
Registriert seit: 23.05.05
Xalon Leistung: Facit NTK
Xalon eine Nachricht über ICQ schicken
Likes: 0
Standard

Das weiß ich schon beides
Kann ja sein das es da noch irgenwas was gibt...
Anscheinend nicht,ausgezeichnet!

Xalon
Xalon ist offline   Mit Zitat antworten
Alt 09.05.06, 21:56   #5 (permalink)
LX
Moderator
 
Registriert seit: 14.02.06
LX Leistung: Z3
LX eine Nachricht über ICQ schicken LX eine Nachricht über AIM schicken LX eine Nachricht über Yahoo! schicken
Likes: 21
Lightbulb

Prüfe doch einfach vor der Verarbeitung, ob in der JPG auch image/jpeg drin ist. Mit getimagesize() sollte das z.B. möglich sein, oder per Shell-Aufruf von `file`.
__________________
"Ever tried. Ever failed. No matter.
Try again. Fail again. Fail better."
- Samuel Beckett

JS BB LX UP
LX ist offline   Mit Zitat antworten
Antwort
   
- Anzeige -

Werbung ist gerade online    

[HaBo] » Security Area » (In)security allgemein » .jpg mit beliebigem Inhalt -- Lücke?
Themen-Optionen
Ansicht

Forumregeln
Es ist Ihnen nicht erlaubt, neue Themen zu verfassen.
Es ist Ihnen nicht erlaubt, auf Beiträge zu antworten.
Es ist Ihnen nicht erlaubt, Anhänge hochzuladen.
Es ist Ihnen nicht erlaubt, Ihre Beiträge zu bearbeiten.

BB-Code ist an.
Smileys sind an.
[IMG] Code ist an.
HTML-Code ist aus.
Trackbacks sind aus
Pingbacks sind aus
Refbacks sind aus


Ähnliche Themen
Thema Autor Forum Antworten Letzter Beitrag
Wieder CodeInBild-Lücke o_O Xalon (In)security allgemein 2 06.01.06 15:54
Microsoft schließt SNMP-Lücke STeFaN News & Ankündigungen 0 29.04.02 11:38


1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61