Toon posts:

PHP down on server

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik heb laatst last gehad dat de php module down lag op de server. De server draaide nog wel en gaf dus mijn .php pagina's weer in text formaat (de code dus)

Nou staat daar natuurlijk ook ergens mijn password in enzo..

Mijn vraag is nu of het mogelijk is om automatisch .php bestanden af te schermen op het moment dat het php deel v/d server down gaat.

Ik heb hier en daar al wat gezocht maar kan niets vinden.

* Na een jaar hier rondkijken toch maar eens geregistreerd :)

  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 30-08 17:59

Gerco

Professional Newbie

je wachtwoorden in include files stoppen die niet in de webtree staan... dat wil weleens helpen.

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Je moet je bestanden met passwords sowieso, om deze reden, niet in je webroot laten staan.
Stop die in een aparte include in een aparte dir buiten je webroot.

Op je vraag is geen antwoord te geven omdat je vergeten bent de server-software te noemen, dat een module zomaar ineens down is vind ik wel gek en zou imho moeten betekenen dat ze eens een nieuwe versie van hun software moeten installeren...

edit:
Gerco, doe niet zo irritant!! :)

  • Glock
  • Registratie: November 2001
  • Niet online
ACM schreef op 08 augustus 2002 @ 10:47:
Je moet je bestanden met passwords sowieso, om deze reden, niet in je webroot laten staan.
Stop die in een aparte include in een aparte dir buiten je webroot.
offtopic:
daar hebben ze hier op t.net ervaring mee gehad O-)


je kan ook nog altijd met een .htacces de toegang tot de include dirs volledig verbieden

Verwijderd

Topicstarter
Mijn password zit niet in een root file maar ja gezien het feit dat je wel de root file kan lezen (code) kun je dus kijken naar welke files er worden ge-include en dan die rechtstreeks opvragen en heb je dus alsnog het password. Iets meer werk maar voor de beetje intelligente surfer geen probleem

Glock hoe zit dat dan met het volledig verbieden van toegang tot files in de include folder dmv .htaccess en werken includes vanuit de root dan nog wel ?

PS server draait : Apache 1.3.26 PHP 4.1.2 MySql 3.23.49

Verwijderd

Verwijderd schreef op 08 augustus 2002 @ 11:28:
Mijn password zit niet in een root file maar ja gezien het feit dat je wel de root file kan lezen (code) kun je dus kijken naar welke files er worden ge-include en dan die rechtstreeks opvragen en heb je dus alsnog het password. Iets meer werk maar voor de beetje intelligente surfer geen probleem
nee, dat kan niet.
index.php - welke in de root van de webtree staat, www.voorbeeld.nl/index.php ofzo
PHP:
1
include("../include/db.php");


php op de server werkt niet meer, dus de bezoeker krijgt bovenstaande code voor z'n neus. Hij weet vervolgens min of meer waar db.php staat, maar daar kan ie met z'n browser echt niet bij. www.voorbeeld.nl/../include/db.php gaat namelijk echt niet werken :P

  • Dennis
  • Registratie: Februari 2001
  • Nu online
Verwijderd schreef op 08 augustus 2002 @ 11:28:
Glock hoe zit dat dan met het volledig verbieden van toegang tot files in de include folder dmv .htaccess en werken includes vanuit de root dan nog wel ?
Ja, dat blijft gewoon werken. Omdat als je een bestand include de server die je pagina parst niet weet dat die directory is afgeschermd, je kan er gewoon bij.

Hetzelfde als dat je jezelf als administrator op een domein GEEN toegang geeft tot een bepaalde share. Als je achter de server zit kun je er alsnog bijkomen (weliswaar niet via de share, maar via absoluut path).

  • Kama
  • Registratie: Mei 2002
  • Laatst online: 01-09 14:19

Kama

Aritifical Intelligenticus

Hmmm... Dus als je SSI gebruikt ben je alsnog genaaid.

Hmmm... stom... hmm...

Niels


Verwijderd

Topicstarter
Verwijderd schreef op 08 augustus 2002 @ 11:33:
[...]

nee, dat kan niet.
index.php - welke in de root van de webtree staat, www.voorbeeld.nl/index.php ofzo
PHP:
1
include("../include/db.php");


php op de server werkt niet meer, dus de bezoeker krijgt bovenstaande code voor z'n neus. Hij weet vervolgens min of meer waar db.php staat, maar daar kan ie met z'n browser echt niet bij. www.voorbeeld.nl/../include/db.php gaat namelijk echt niet werken :P
Het zal aan mijn liggen maar dan zit je met jouw voorbeeld 'onder' de root bestanden te plaatsen en dat mag ik niet op de server.

Wat wel zou kunnen is www.voorbeeld.nl/index.php met daarin iets van "./ïnclude/db.php" maar dan weet iedereen dat het www.voorbeeld.nl/include/db.php is.

De optie van de .htaccess lijkt me vooralsnog een betere oplossing.

  • Glock
  • Registratie: November 2001
  • Niet online
ddc schreef op 08 augustus 2002 @ 11:34:
[...]

Ja, dat blijft gewoon werken. Omdat als je een bestand include de server die je pagina parst niet weet dat die directory is afgeschermd, je kan er gewoon bij.

Hetzelfde als dat je jezelf als administrator op een domein GEEN toegang geeft tot een bepaalde share. Als je achter de server zit kun je er alsnog bijkomen (weliswaar niet via de share, maar via absoluut path).
en dan nog ffies een klein voorbeeldje :)

je kan dus een .htaccess in je include directory zetten met ik geloof deze inhoud:
code:
1
2
3
4
 <Directory />
     Order Deny,Allow
     Deny from all
 </Directory>

edit:
Grove typefout gemaakt :X |:( (thx eamelink ;))

  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Glock schreef op 08 augustus 2002 @ 11:45:
[...]
je dan dus een .htacces in je include directory zetten.
Maak daar ff .htaccess van, dan werkt het beter :)

  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 30-08 17:59

Gerco

Professional Newbie

Waarom is het bij veel providers zo dat je homedir gelijk je webroot is eigenlijk? Steeds als ik dat zie en die provider ook database xs heeft vraag ik me af: "Weten die nou helemaal NIETS van security of kan het ze gewoon niet schelen?"

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • Glock
  • Registratie: November 2001
  • Niet online
Gerco schreef op 08 augustus 2002 @ 11:49:
Waarom is het bij veel providers zo dat je homedir gelijk je webroot is eigenlijk? Steeds als ik dat zie en die provider ook database xs heeft vraag ik me af: "Weten die nou helemaal NIETS van security of kan het ze gewoon niet schelen?"
ik denk dat dit vaker word gedaan door toch de onwetenheid van een hoop 'klanten' zeg maar...

om toch de vragen te vermijden van, IK HEB HET UPGELOAD MAAR ER STAAT NIKS!!!!

  • eth0
  • Registratie: Mei 2002
  • Laatst online: 15-09-2025
Verwijderd schreef op 08 augustus 2002 @ 11:28:
Mijn password zit niet in een root file maar ja gezien het feit dat je wel de root file kan lezen (code) kun je dus kijken naar welke files er worden ge-include en dan die rechtstreeks opvragen en heb je dus alsnog het password. Iets meer werk maar voor de beetje intelligente surfer geen probleem

Glock hoe zit dat dan met het volledig verbieden van toegang tot files in de include folder dmv .htaccess en werken includes vanuit de root dan nog wel ?

PS server draait : Apache 1.3.26 PHP 4.1.2 MySql 3.23.49
PS php 4.1.2 is lek ff upgraden naar 4.2.2

Verwijderd

Topicstarter
Mijn homedir bevat een www en een cgi-bin folder maar in de homedir zelf mag ik niets plaatsen. Dus vanuit de www folder in de index.php iets aanroepen als ../include/dbsettings.php dat zal niet werken (misschien wel werken maar is niet mogelijk)

Die .htaccess werkt wel. Nu alleen nog ff creatief daarmee omgaan dat het helemaal klopt.

  • eth0
  • Registratie: Mei 2002
  • Laatst online: 15-09-2025
zet de paswoorden in een .inc file en zet de volgende regels in je httpd.conf bij de gobale instellingen of bij je vhost.

code:
1
2
3
4
<Files ~ ".inc$">
    Order allow,deny
    Deny from all
</Files>


de $ bij inc betekend dat hij moet eindigen op .inc

Verwijderd

Topicstarter
Ik kan geen wijzigingen aanbrengen in de httpd.conf file
De layout van de instellingen die je geeft lijkt erg op dat van een .htaccess werkt deze code ook met daarmee ?

Dus een .htaccess met
code:
1
2
3
4
<Files ~ ".inc$">
    Order allow,deny
    Deny from all
</Files>
Pagina: 1