Циклы перенаправления с помощью auto_prepend_file (PHP) - PullRequest
0 голосов
/ 09 марта 2012

Мне любопытно, является ли это проблемой с моими настройками, или если auto_prepend_file естественным образом приводит к бесконечным циклам при небрежном использовании.

У меня есть следующая строка мой php.ini файл

auto_prepend_file = "/etc/prepend.php"

Тогда я пытаюсь получить доступ к простому файлу php

index.php:

<!DOCTYPE html PUBLIC "-//IETF//DTD HTML 2.0//EN">
<HTML>
   <HEAD>
      <TITLE>
         A Small Hello From The Tester
      </TITLE>
   </HEAD>
<BODY>
   <H1>TESTER</H1>
   <P>This is very minimal "hello world" HTML document.</P> 
</BODY>
</HTML>

Файлы сессий, которые я более или менее выдернул с этого сайта . Я понимаю, что это не самая современная непробиваемая защита, но она достаточно хороша для тестирования.

passwords.php:

<?php 
$USERS['username1'] = 'password1'; 
$USERS['username2'] = 'password2'; 
$USERS['username3'] = 'password3'; 

/**
 ** Query function to see if we are logged in. If the user is logged in,
 * the flow continues. If not, the user is redirected to a login screen.
 * @method check_logged
**/
function check_logged(){ 
   global $_SESSION, $USERS; 
   if (!array_key_exists($_SESSION['logged'],$USERS)) { 
      header('Location: /etc/login.php'); 
   }; 
}; 
?>

login.php:

<?php 

/**
 * Initialize session 
 */
session_start(); 

/**
 * Include passwords.php which will check to see if we are logged in
 */
include("/etc/passwords.php"); 

/**
 * I think this checks to see if the form has been submitted
 */
if ($_POST["ac"]=="log") {
   if ($USERS[$_POST["username"]] == $_POST["password"]) {
      //username and password exist in $USERS array  
      $_SESSION["logged"]=$_POST["username"]; 
   } else { 
      echo 'Incorrect username/password. Please, try again.'; 
   }; 
}; 
if (array_key_exists($_SESSION["logged"],$USERS)) { //// check if user is logged or not  
   echo "You are logged in."; //// if user is logged show a message  
} else { //// if not logged show login form 
   echo '<form action="login.php" method="post"><input type="hidden" name="ac" value="log"> '; 
   echo 'Username: <input type="text" name="username" /><br />'; 
   echo 'Password: <input type="password" name="password" /><br />'; 
   echo '<input type="submit" value="Login" />'; 
   echo '</form>'; 
}; 
?>

prepend.php:

<?php 

/**
 * Initialize session 
 */
session_start();

/**
 * Include passwords.php which will check to see if we are logged in
 */
include('/etc/passwords.php'); 

/**
 * Check to see if we are logged in or not. If not, the
 * user is redirected to login.php page
 */
check_logged();
?>

Теперь, если я захожу в веб-браузер и набираю www.example.com/index.php, Chrome жалуется, что

Эта веб-страница имеет цикл перенаправления. http://www.example.com/etc/login.php привело к слишком многим перенаправляет. Очистка файлов cookie для этого сайта или разрешение сторонним куки могут решить проблему. Если нет, то это возможно сервер проблема конфигурации, а не проблема с вашим компьютером. Вот некоторые предложения: Перезагрузите эту страницу позже. Узнайте больше об этом проблема. Ошибка 310 (net :: ERR_TOO_MANY_REDIRECTS): их было слишком много перенаправляет.

Если вам интересно, очистка кеша не решит проблему. Глядя на код, кто-нибудь может сказать мне, если цикл перенаправления естественно возникнет из-за этого? Если так, как я могу исправить это. Если нет, то есть идеи, почему это может происходить? При необходимости я также могу опубликовать свой файл конфигурации виртуального хоста.

1 Ответ

0 голосов
/ 10 марта 2012

Пук, вы не можете выполнить код входа / выхода изнутри скрипта автозапуска.Зачем?Потому что, если бы я был одним из ваших пользователей, чтобы это работало, эти сценарии, особенно passwords.php (или учетные данные для доступа, если вы должны были сохранить его в базе данных), должны быть доступны для чтения по моему UID, если вы используете suPHP.Это означает, что я мог получить доступ к учетным данным другого пользователя.Затем я мог бы использовать это для имитации входа в систему для этого пользователя B и, следовательно, для доступа к его веб-страницам.

Я объяснил, как сделать это в нашем чате .

Кстати, просточтобы ответить на вопрос, который вы задали: «Мне любопытно, является ли это проблемой с моей настройкой, или если auto_prepend_file естественным образом приводит к бесконечным циклам, если используется небрежно».

A : в вашем коде есть логический недостаток.Форма входа в систему имеет действие «logon.php», которое затем выполняет предварительную подготовку перед обработкой сценария входа.Этот prepend.php обнаруживает, что пользователь не вошел в систему и, следовательно, перенаправляет на logon.php.Таким образом, chrome обнаруживает, что запрос к logon.php перенаправляет на logon.php и вызывает ошибку, которую вы перечислите.

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...