Fichiers Multi-extension
Posté : 15 avr. 2006, 15:17
Bonjour à tous,
je rencontre un léger soucis avec mon hébergeur au sujet d'une faille(?) potentielle concernant les fichiers multi-extensions. Par exemple : exemple.php.jpg
La plupart du temps lors d'upload de fichier on ne contrôle que la dernière extension. Dans mon exemple l'extension jpg sera prise en compte.
Mais sur certains hébergeurs, lorsque j'accède directement à ce fichier, le code PHP se trouvant à l'intérieur est exécuté alors qu'il s'agit à priori d'un fichier jpg mais il semble prendre en compte cette seconde extension.
Ce qui implique une exécution de code php hors contrôle donc faille potentielle (pour moi).
J'en ai parlé à mon hébergeur qui me dit:
J'aimerai avoir votre avis d'expert sur ce sujet s'il vous plait.
Merci d'avance.
je rencontre un léger soucis avec mon hébergeur au sujet d'une faille(?) potentielle concernant les fichiers multi-extensions. Par exemple : exemple.php.jpg
La plupart du temps lors d'upload de fichier on ne contrôle que la dernière extension. Dans mon exemple l'extension jpg sera prise en compte.
Mais sur certains hébergeurs, lorsque j'accède directement à ce fichier, le code PHP se trouvant à l'intérieur est exécuté alors qu'il s'agit à priori d'un fichier jpg mais il semble prendre en compte cette seconde extension.
Ce qui implique une exécution de code php hors contrôle donc faille potentielle (pour moi).
J'en ai parlé à mon hébergeur qui me dit:
Chacun son point de vu. Il faut savoir réflechir par logique !
exemple.php.jpg .. première balise = .php donc .php.
Il n'est par contre pas normal de pouvoir déposer ce type de fichier vis scripts d'upload.
Ce n'est pas mon opinion c'est un standard Apache/Linux. Si le client veut le modifier c'est son problème et il peut bidouiller depuis Cpanel.
J'aimerai avoir votre avis d'expert sur ce sujet s'il vous plait.
Merci d'avance.