Start » Blog » Datenschutz / PHP
07.05.2012
Achtung Sicherheitsproblem: PHP Quellcode u. U. im Browser lesbar
Ein Albtraum wird wahr: Wie ich gerade beim Boesenseo gelesen habe, besteht bei PHP-Scripten unter gewissen Bedingungen (PHP im CGI-Modus) eine realistische Chance, dass durch das simple Anhängen des Kommandozeilenparameters "-s" der Quellcode jeder PHP-Seite sichtbar gemacht werden kann... weitere Schweinereien per Kommandozeile sind freilich mit ausreichender krimineller Energie auch denkbar.
Man könnte diese Chance jetzt nutzen, um (mal wieder) dazu aufzurufen, alle kritischen Inhalte wie Zugangsdaten etc. auch in Kleinstprojekten und einfachen Scripts zum Mailversand etc. aus den erreichbaren PHP-Dateien fern zu halten und per geschütztem Include vor Zugriffen zu schützen... aber wer würde es schon hören? Es muss also reichen, auf den o. a. Beitrag zu verweisen und jedem Betreiber einer eigenen Site zu raten, den Schnelltest zu machen, indem z. B. die Startseite (nennen wir sie mal ganz willkürlich "index.php") mit dem Parameter -s (also "index.php?-s") aufgerufen wird. Sieht man nun den Quellcode, ist es höchste Zeit, sich an den Admin des Servers, den Hoster - oder wer auch immer für das Schließen dieser Lücke verantwortlich ist - zu wenden.