Ver Mensaje Individual
  #2 (permalink)  
Antiguo 06/11/2014, 16:02
danicasas
 
Fecha de Ingreso: abril-2012
Mensajes: 124
Antigüedad: 12 años
Puntos: 3
Respuesta: forzar descarga de archivos con php y seguridad

Yo no me fiaría mucho, la variable $ubicar puede contener cualquier cosa que pasen por GET, alguien podria poner, por ejemplo,
nombredelaweb.com/ruta/descarga.php? archivo=passwords.txt&ubicar=..%2fdirectoriosuperi or%2fdirectoriopersonal

donde %2f representa la barra invertida /
y acceder a cualquier archivo de cualquier directorio.

Quiza mejor que el directorio lo pongas en el php y no lo pases por GET.
Usando basename() creo que no hay problemas para el nombre del archivo.
__________________
Mi web de programación en PHP en construcción, claro. Un dia de esos pongo algo.