[sudo] Rechten specifieke files

Pagina: 1
Acties:

  • Vinzzz243
  • Registratie: Februari 2001
  • Laatst online: 22-01-2025
Via de manual van sudoers kom ik er echt niet uit.

Ik wil alleen 3 bepaalde files in een directory laten lezen voor een user. Ik gebruik php en laat daarin de user (apache in dit geval) een aantal files lezen en gebruiken. Ik heb tot zover:
code:
1
2
3
4
root   ALL=(ALL) ALL
apache ALL = NOPASSWD: usr/bin/perl, /usr/lib/perl5/5.6.1/test1.pl, \
/usr/lib/perl5/5.6.1/test2.pl, \
/usr/lib/perl5/5.6.1/test3.pl

usr/bin/perl is om de 3 files te kunnen starten.
Echter, wanneer ik nu in mijn php files een test4.pl raadpleeg, voert ie die gewoon uit..

Ik ben ten einde raad...

  • Vinzzz243
  • Registratie: Februari 2001
  • Laatst online: 22-01-2025
niemand?

  • Wilke
  • Registratie: December 2000
  • Laatst online: 06:17
Het is mij nog een beetje een raadsel wat je nu eigenlijk wil...waarom heb je sudo nodig om Apache een paar filetjes in een bepaalde directory te laten lezen?

Kun je niet gewoon die directory (of files) chmodden zodat apache ze kan lezen? En de rest van de files zo, dat 'ie het niet kan lezen? Of mis ik nou compleet wat je wil doen..

  • Vinzzz243
  • Registratie: Februari 2001
  • Laatst online: 22-01-2025
ik heb een paar perl scripts, die in een database allerlei dingen doen. (Ik heb een automatisch systeem gebouwd, zodat bezoekers op een site door klik op de muis METEEN een werkend emailadres krijgen).

Ik zal dus een .pl bestand met de nodige parameters moeten aanspreken...
vandaar...

Maar om misbruik te voorkomen wil ik niet dat andere .pl files in die directory kunnen worden gestart.. Beetje duidelijk nu?

  • Wilke
  • Registratie: December 2000
  • Laatst online: 06:17
Ja.

Ok, dan moet je gewoon zorgen dat Apache geen andere files kan lezen behalve die nodig zijn. Dus als bv. apache in de groep 'apache.apache' zit, en die perl-bestanden zijn van 'vinzzz.users', dan zorg je dat die 3 perl-bestanden tenminste de rechten 'rx' hebben voor iedereen (dus 'chmod 755 naampje.pl')

De andere files zorg je gewoon dat Apache er niet bij kan (bv. 'chmod 750 naampje' moet dat al doen, als Apache in een andere groep zit, en anders 'chmod 700 naampje').

Help dat, of heeft dit weer andere ongewenste bij-effecten?

  • Vinzzz243
  • Registratie: Februari 2001
  • Laatst online: 22-01-2025
hmm zit iets in, ik zou dan alle files kunnen chmodden naar niet executen en lezen ofzo , behalve dan die 3, maar wat moet ik dan in sudoers zetten

  • imdos
  • Registratie: Maart 2000
  • Laatst online: 05-08 12:09

imdos

I use FreeNAS and Ubuntu

Je zou ze set-uid kunnen maken. Dan heb je sudo en sudoers niet meer nodig! Dit kan alleen wel een mogelijk security-risico worden, dus weet wat je doet :z

pvoutput. Waarom makkelijk doen, als het ook moeilijk kan! Every solution has a new problem


  • Vinzzz243
  • Registratie: Februari 2001
  • Laatst online: 22-01-2025
daarom, ik start die files met een "sudo perl /usr/lib/blablabla" commando, dus ik d8 vanzelfsprekend dat ik sudoers moest editten....
Pagina: 1