• 2
  • 3
2008-10-30, 03:55
  #25
Medlem
f.d. pzhukkes avatar
Oj hjälp.

Tydligen var det mycket mer kvar att göra än vad jag trodde.

Men okej, getimagesize() verkade ju inte som en bra lösning då man kunde gå runt det.
Vad kan man göra åt saken annars då?
Citera
2008-10-30, 04:33
  #26
Medlem
Citat:
Ursprungligen postat av f.d. pzhukke
Oj hjälp.

Tydligen var det mycket mer kvar att göra än vad jag trodde.

Men okej, getimagesize() verkade ju inte som en bra lösning då man kunde gå runt det.
Vad kan man göra åt saken annars då?
Du kan servea dem som octet-stream och med content-disposition: attachment. Då laddas de ner istället för att visas i webbläsaren.
Citera
2008-10-30, 05:42
  #27
Medlem
Det mest grundläggande XSS-problemet är att man t.o.m kan ladda upp HTML-resurser. Det påverkar alla webbläsare, inte bara IE.

http://ghosthost.mine.nu/files/demo/a.html

Samma gäller för andra XML-resurser inklusive e.g. SVG.

Man bör endast kunna komma åt filerna för nedladdning från en annan host. Helst en annan domän.
Citera
2008-10-30, 06:55
  #28
Medlem
Ratchers avatar
smokey_and_the_bandit...

Gillar framsidan med spöket
Citera
2008-10-30, 15:42
  #29
Medlem
f.d. pzhukkes avatar
Citat:
Ursprungligen postat av Syskon
Du kan servea dem som octet-stream och med content-disposition: attachment. Då laddas de ner istället för att visas i webbläsaren.

Jo det funderar jag också på.
Det får nog bli så också, ska ändå bygga om hela systemet en aning.
Citera
  • 2
  • 3

Skapa ett konto eller logga in för att kommentera

Du måste vara medlem för att kunna kommentera

Skapa ett konto

Det är enkelt att registrera ett nytt konto

Bli medlem

Logga in

Har du redan ett konto? Logga in här

Logga in