Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: Ciekawostka z eval()
Forum PHP.pl > Forum > PHP
paziek
Witam,

Otóż znajomy próbuje stworzyć stronę WWW dla swojej gildii (czy jak to się tam zwie) z Word of Warcraft i poprosił mnie o usunięcie ze stopki linków prowadzących do tzw. gold farmerów (sprzedających złoto w grze za prawdziwe $$$).
Mniejsza o to gdzie znalazł skrypt strony, ciekawe było to co znalazłem w pliku, który jak sądziłem odpowiadał za stopkę:

http://codepad.org/mBdp9w7o
(niestety nie da rady tutaj tego poprawnie wkleić)

Oczywiście mogłem po prostu skopiować wygenerowany HTML, ale może coś tam siedziało, co było potrzebne do prawidłowego działania strony... no i sama ciekawość kazała mi to rozpracować.
Koncepcja tego mechanizmu jest dosyć prosta, aczkolwiek autorzy dodali tutaj mały gratis, który może mniej ogarniętych programistów odstraszyć smile.gif

Pamiętajcie o niebezpieczeństwach eval() !
erix
To nie jest niebezpieczeństwo eval, tylko dziurawy skrypt. Takie coś dodają trojany skryptowe i odpalają to, co prześle serwer sterujący.

RFI się to chyba nazywało, nie jest bezpośrednio z eval związane, tylko z brakami w bezpieczeństwie projektowanych skryptów.
XianN
Dla ciekawskich tutaj jest zdekodowany plik:
  1. ?><div class="column footer last">
  2. <div id="footer">
  3. <p> <strong><?php bloginfo('name');?></strong> ? <?php echo date('Y');?> All Rights Reserved
  4. <br /><A HREF="http://www.world-of-warcraft-gold.com" TITLE="Buy Cheap World of Warcraft Gold">World of Warcraft Gold</A> : <A HREF="http://www.wow-gold-price-list.com" TITLE="Buy WOW Accounts">WOW Accounts For Sale</A>
  5.  
  6.  
  7.  
  8. <!-- <?php echo get_num_queries(); ?> queries. <?php timer_stop(1); ?> seconds. -->
  9. </p>
  10. </div>
  11. </div>
  12.  
  13. </div>
  14. <!-- Gorgeous design by Michael Heilemann - http://binarybonsai.com/kubrick/ -->
  15. <?php /* "Just what do you think you're doing Dave?" */ ?>
  16.  
  17. <?php wp_footer(); ?>
  18.  
  19. </body>
  20. </html>
  21. <?
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.