Hoi,
ik heb hier thuis op mijn server windows 2003 met apache 2.0.53 met meedere vituele servers en PHP 5.0.3 als apache module draaien.
Tijdens het testen van een scriptje dat ik had gedownload kwam ik erachter dat ik via het scriptje toegang heb tot echt alle schijven op mijn PC.
Het probleem is dus niet met het script maar met PHP. Je kan namelijk zomaar overal naar toe op de server via een script.
Als ik de enigste was die gebruik maakte van de server was het nog niet zo'n ramp maar naast mijzelf gebruiken namelijk een paar vrienden van me deze server voor hosting van hun pagina's. Voor hun is het dus ook gemakkelijk om een scriptje te uploaden en al dan niet kwaadwillend (ga er natuurlijk niet vanuit) de hele windows install of websites van andere aanpassen te kunnen passen of zelfs helemaal te deleten.
Ik heb al gezocht maar kan er niet veel van vinden om ervoor te zorgen dat je met PHP niet op heel de server kan komen maar alleen in de voor die website bestemde dirs.
Ik heb zitten denken aan een apart account voor het proccess van PHP en dan in NTFS alleen rechten geven voor de mappen waar je moet kunnen zijn. Maar werkt PHP dan nog wel naar behoren? Maar het is dan nog steeds mogelijk om bij andere dan je eigen website te komen. Dit is dus niet echt de oplossing als deze al technische haalbaar is. Verder heb al wel rond gezocht op google, php.net en phpsec.org en GoT natuurlijk maar niet veel kunnen vinden.
Wie kan mij verder helpen?
ik heb hier thuis op mijn server windows 2003 met apache 2.0.53 met meedere vituele servers en PHP 5.0.3 als apache module draaien.
Tijdens het testen van een scriptje dat ik had gedownload kwam ik erachter dat ik via het scriptje toegang heb tot echt alle schijven op mijn PC.
Het probleem is dus niet met het script maar met PHP. Je kan namelijk zomaar overal naar toe op de server via een script.
Als ik de enigste was die gebruik maakte van de server was het nog niet zo'n ramp maar naast mijzelf gebruiken namelijk een paar vrienden van me deze server voor hosting van hun pagina's. Voor hun is het dus ook gemakkelijk om een scriptje te uploaden en al dan niet kwaadwillend (ga er natuurlijk niet vanuit) de hele windows install of websites van andere aanpassen te kunnen passen of zelfs helemaal te deleten.
Ik heb al gezocht maar kan er niet veel van vinden om ervoor te zorgen dat je met PHP niet op heel de server kan komen maar alleen in de voor die website bestemde dirs.
Ik heb zitten denken aan een apart account voor het proccess van PHP en dan in NTFS alleen rechten geven voor de mappen waar je moet kunnen zijn. Maar werkt PHP dan nog wel naar behoren? Maar het is dan nog steeds mogelijk om bij andere dan je eigen website te komen. Dit is dus niet echt de oplossing als deze al technische haalbaar is. Verder heb al wel rond gezocht op google, php.net en phpsec.org en GoT natuurlijk maar niet veel kunnen vinden.
Wie kan mij verder helpen?
Good judgment comes from experience. Experience comes from poor judgment.
My system