Toon posts:

[php] move_uploaded_file en userrechten

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ten eerste: mijn search op move_uploaded_file leverdere niks op vandaar deze nieuwe topic :*)

Ik ben benieuwd hoe jullie dat doen met een server waarop meerdere websites van meerdere gebruikers draaien. Wanneer je een file upload en d.m.v. move_uploaded_file() naar een locatie verplaatst krijg je een file met als owner nobody, www-data, apache (afhankelijk van je instellingen) met rechten 600. Je kan natuurlijk een chmod (0644) daarna uitvoeren zodat je later met bijvoorbeeld ftp er nog bij kan. (chown|chgrp is uiteraard niet mogelijk)

Omdat er meerdere gebruikers zijn is het in principe mogelijk om via een php-script de geuploade files van een andere gebruiker te verwijderen. Owner is namelijk nobody (of whatever). Ik heb gehoord dat Apache 2.0.x het mogelijk maakt om scripts onder verschillende usernames uit te voeren, wat het probleem zou oplossen, maar overstappen in dit stadium naar Apache 2.0.x op productie servers is nog geen goede optie.

Kortom is er een oplossing die ik over het hoofd zie om ervoor te zorgen dat je niet de geuploade files van iemand anders kan deleten via php-scripts?

De kans dat het gebeurt is niet zo groot, maar toch :)

Verwijderd

elke user heeft toch een unieke gebruikersnaam/id? Dan geef je elke user toch zn eigen mapje waarin ie mag doen en laten wat ie wil?

  • thomaske
  • Registratie: Juni 2000
  • Laatst online: 14-07 14:28

thomaske

» » » » » »

Nokia: Omdat er meerdere gebruikers zijn is het in principe mogelijk om via een php-script de geuploade files van een andere gebruiker te verwijderen
ik neem aan dat andere gebruikers van het systeem geen rechten hebben in de directory waar de files heen worden ge-moved, anders is er iets mis met je beveiligingssysteem.

Brusselmans: "Continuïteit bestaat niet, tenzij in zinloze vorm. Iets wat continu is, is obsessief, dus ziekelijk, dus oninteressant, dus zinloos."


Verwijderd

Topicstarter
De users niet direct natuurlijk, maar wel via php-scripts, aangezien ze dan als user nobody binnenkomen.

  • drm
  • Registratie: Februari 2001
  • Laatst online: 09-06-2025

drm

f0pc0dert

Nokia:
Ik heb gehoord dat Apache 2.0.x het mogelijk maakt om scripts onder verschillende usernames uit te voeren, wat het probleem zou oplossen, maar overstappen in dit stadium naar Apache 2.0.x op productie servers is nog geen goede optie.
In 1.3.x ook, namelijk met suexec

Music is the pleasure the human mind experiences from counting without being aware that it is counting
~ Gottfried Leibniz


  • thomaske
  • Registratie: Juni 2000
  • Laatst online: 14-07 14:28

thomaske

» » » » » »

ja, maar wanneer je geen schrijfrechten heb in een dir, kan je ook niet een bestand verwijderen (ookal is het van user nobody)


disclaimer: volgens mij dan ;)

Brusselmans: "Continuïteit bestaat niet, tenzij in zinloze vorm. Iets wat continu is, is obsessief, dus ziekelijk, dus oninteressant, dus zinloos."


Verwijderd

Topicstarter
thomaske schreef op 22 oktober 2002 @ 11:24:
ja, maar wanneer je geen schrijfrechten heb in een dir, kan je ook niet een bestand verwijderen (ookal is het van user nobody)


disclaimer: volgens mij dan ;)
Volgens mij begrijp jij de stelling niet helemaal :)

en drm, ik zal eens met suexec aan de slag gaan, hoewel ik hier meestal wel huiverig voor ben. Kan toch een potentieel security issue zijn.

  • thomaske
  • Registratie: Juni 2000
  • Laatst online: 14-07 14:28

thomaske

» » » » » »

Verwijderd schreef op 22 oktober 2002 @ 11:34:
[...]
Volgens mij begrijp jij de stelling niet helemaal :)
volgens mij wel ;)

stelling: users op systeem kunnen ge-uploade bestanden verwijderen uit andermans user/home-dirs. (omdat deze bestanden van user nobody zijn)


als dat de stelling is:
daar hoef je je niet druk over te maken omdat de user nobody geen schrijfrechten heeft in de user/home-dirs volgens mij ;)

Brusselmans: "Continuïteit bestaat niet, tenzij in zinloze vorm. Iets wat continu is, is obsessief, dus ziekelijk, dus oninteressant, dus zinloos."


Verwijderd

Topicstarter
thomaske, je zou best wel eens gelijk kunnen hebben :)

  • thomaske
  • Registratie: Juni 2000
  • Laatst online: 14-07 14:28

thomaske

» » » » » »

Verwijderd schreef op 22 oktober 2002 @ 11:45:
thomaske, je zou best wel eens gelijk kunnen hebben :)
ik zou zeggen: probeer het eens uit! (misschien had je dat al wel kunnen doen voordat je deze post opende :X )

Brusselmans: "Continuïteit bestaat niet, tenzij in zinloze vorm. Iets wat continu is, is obsessief, dus ziekelijk, dus oninteressant, dus zinloos."


Verwijderd

Topicstarter
ja had het net geprobeerd, vandaar
bedankt voor je moeite :)
Pagina: 1