Was noch bescheuerter ist:
ich vermute, wenn ein "Bösartiger" user eine EXE datei in seinem Browser mit text/plain verknüpft, dann würde die Erkennung auf dem Server beim hochladen nicht zuschlagen : der browser des Users meldet dem Server beim Hochladen: HIER eine Text Datei ... bitte schön .. und der dumme Server sagt "danke" denn der glaubt dem dann auch noch.
VOR dem Runterladen kommt dann aber zum Glück dem Server die Intelligenz zurück... er muss dann ja ohne mitgelieferte Browser infos selber berechnen, ob das erlaubt ist was da auf dem Server rumliegt ..
d.h. ich ändere die UpLoad Routine damit das egal ist was man im Browser eingestellt hat und verlass mich beim hochladen nur auf die Dateierweiterung.
die erweiterte Prüfung auf den MimeTyp mach ich dann nur vor dem Runterladen ...
Jörg
(und dann gleich auch noch Bug Fix in der Open Source Version, denn da ist der Fehler auch drinnen ... )
Allplan Webentwicklung
Private messages must be private. No support request via Private message.