allow_url_fopen = On и allow_url_include = On

Nick84
На сайте с 10.05.2006
Offline
55
9238

Вопрос к хостерам. Включены ли у вас функции allow_url_fopen и allow_url_include ?

И если отключаете, то зачем?

Lupus
На сайте с 02.11.2002
Offline
241
#1

Про функцию ini_set слыхали? Или про php_flag?

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
Nick84
На сайте с 10.05.2006
Offline
55
#2
Lupus:
Про функцию ini_set слыхали? Или про php_flag?

Слышал, но хотелось бы узнать от хостеров, по каким религиозным соображениям они блокируют эти функции... В плане безопасности это больше из разряда паранойи, безопаснее не станет, а юзеру только лишние проблемы...

Raistlin
На сайте с 01.02.2010
Offline
247
#3

Включены. А смысл их отключать почти нулевой.

HostAce - Асы в своем деле (http://hostace.ru)
Andreyka
На сайте с 19.02.2005
Offline
822
#4

Когда у каждого php.ini - пользователи крутят настройки сами

Так правильно, ящитаю

Не стоит плодить сущности без необходимости
seocore
На сайте с 25.09.2006
Offline
143
#5
Nick84:
Вопрос к хостерам. Включены ли у вас функции allow_url_fopen и allow_url_include? И если отключаете, то зачем?

allow_url_include - это лучше выключить, а то в дырявой CMS умудрятся прогрузить php-шел :)

Andreyka:
Когда у каждого php.ini - пользователи крутят настройки сами
Так правильно, ящитаю

а вообще лучше каждого пользователя в свой VE-контейнер :)

Инструменты для веб-мастера: кластеризатор СЯ (https://goo.gl/MQWfqO), все запросы конкурента (https://goo.gl/hd5uHS), дешевые XML-лимиты (https://goo.gl/aDZbPI)
H
На сайте с 12.05.2007
Offline
133
#6

allow_url_fopen и allow_url_include это не функции!

это флаги, настройки, опции, что угодно, но не функции.

allow_url_fopen=off хостеры ставят чтобы юзеры меньше палили входящего трафика или не занимались проксированием. В общем это действительно либо недалекость, либо паранойя.

А вот allow_url_include это уже серьезно.

особенно в купе с register_globals=on

Пример - есть некотороя переменная в которой указывается с каким типом БД мы работаем.

И согласно ее значению подгружается определенный модуль, т.е. файл с куском кода.

имеем возможность изначально назначить эту переменную в запросе и получить инклюд файла.

Если кроме того разрешено инклюдить файлы по http - с любого внешнего сервера инклюдится все что угодно, выполняется, и через секунду у вас на сайте хакерский шелл, утилиты для рассылки спама и много иных вкусностей.

hvosting.ua (http://hvosting.ua/)
Andreyka
На сайте с 19.02.2005
Offline
822
#7
seocore:

а вообще лучше каждого пользователя в свой VE-контейнер :)

Да, неплохо

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий