PHP beveiligings probleem...

Pagina: 1
Acties:
  • 179 views sinds 30-01-2008
  • Reageer

  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04
Dames/Heren..

Ik heb hier een server waarop persé php moet draaien zonder safemode.. die moet dus uit. Nu hebben we er een aantal users op die dus zo een script kunnen maken dat allemaal files op de server uitleest..

Sinds alle html/php files als group www-data hebben kunnen ze php files van andere users uitlezen en zo aan mysql passwords komen.

Insecure dus.

Wat zal ik hieraan doen? Wat raden jullie aan?

- Is het mogelijk elke php file als de user te draaien waar hij van is oid? (Zoals ik met cgi ook doe dmv suexec)
- Andere mogelijkheid?

Ik hoor 't graag..

  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

nee, dat lijkt me niet mogelijk

tenzij je gaat harken in de C code van PHP (ook een optie?)

het is OF safe mode, OF niet.

Klaar voor een nieuwe uitdaging.


  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04
Standaard is hij toch uit die safemode?

Insecure by default? ;)

  • chem
  • Registratie: Oktober 2000
  • Laatst online: 04-08 07:59

chem

Reist de wereld rond

Op maandag 16 juli 2001 16:47 schreef j3p het volgende:
Standaard is hij toch uit die safemode?

Insecure by default? ;)
je vertrouw elkaar by default ;)

Klaar voor een nieuwe uitdaging.


  • jep
  • Registratie: November 2000
  • Laatst online: 18-08 23:04
Op maandag 16 juli 2001 16:50 schreef chem het volgende:

[..]

je vertrouw elkaar by default ;)
Zo ging het vroeger helaas ;( Daar laat ik het natuurlijk niet vanaf hangen ;)

  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
IMHO zit er structureel toch wel iets mis. Waarom zet je de ownerships en permissies niet fatsoenlijk? Dus bijvoorbeeld alles op user:nobody met perms 750, en je httpd als nobody.

  • Hans
  • Registratie: Juni 1999
  • Niet online
Je kan PHP draaien als CGI en dan suexec gebruiken.

  • Egbert
  • Registratie: Juni 1999
  • Laatst online: 27-07 20:07
Op maandag 16 juli 2001 16:58 schreef RemcoX het volgende:
IMHO zit er structureel toch wel iets mis. Waarom zet je de ownerships en permissies niet fatsoenlijk? Dus bijvoorbeeld alles op user:nobody met perms 750, en je httpd als nobody.
Dan maakt hier niet uit. Het gaat erom dat ieders php-scripts uitgevoerd worden onder de user-privileges van de webserver. Daarmee kan je dus altijd elkaars (web)files lezen. PhP's safe-mode voorkomt dit, door scripts alleen toe te staan bestanden te open met de zelfde owner als het script.

  • RemcoX
  • Registratie: Mei 2000
  • Laatst online: 14-02 20:05
Owja, sorry. Had effe scheef gelezen |:(
Pagina: 1