سلام
آسیبپذیریها:
۱. SQL Injection
PDO متدهای خوبی برای escape کردن دارد. بهتر است از prepare و execute استفاده شود.کد PHP:$query=$conn->query("insert into upload(name)values('$name')");
۲. Remote file inclusion
دانلود فایل از سرور:
۳. عدم بررسی پسوند فایل آپلودکد:http://domain/download.php?filename=../index.php
کافی هست یک شل آپلود شود.
هر سه مورد اولویت «خطرناک» تا «بسیار خطرناک» دارند. یعنی داشتن یکی از موارد بالا به تنهایی هم جدی هست.





پاسخ با نقل قول

