Toon posts:

[Linux] Apache en PHP

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hallo,
ik weet niet of dit topic nu meer voor hier is of voor Non windows....
Maar goed, als dat niet is moet het maar gemoved worden.

Mijn vraag:
Ik draai nu een aantal (eigen) websites op één server. Dat werkt nu allemaal goed.
Maar nu wil ik een (aantal) site(s) voor andere hosten en nu kom ik een aantal beveiligings problemen tegen.

Nu draaien alle websites onder de username apache (niet versie 2) en de websites zijn de "home" mappen van de gebruikers. Het probleem is nu dat ik gewoon kan includen bijv /home/httdocs/anderewebsite.nl/bestand.html omdat apache rechten heeft over de hele map.

Kan ik dat op de een of andere manier blokkeren, zodat apache niet verder mag als de "www" map van de website.

Waar ik ook nog tegen aan liep, wat ook met hierboven te maken heeft is dat ik ook gewoon alle commando's kan uitvoeren.
als ik dit uitvoer:
PHP:
1
echo `ls /home/htdocs';

Krijg ik mooi de inhoud van de map te zien.

Kunnen alle system commando's in php/apache worden uitgeschakeld?

Alvast bedankt

  • rollebol
  • Registratie: Mei 2000
  • Laatst online: 09-06 12:38
Zet in het betreffende blok (bijvoorbeeld <Directory> of <VirtualHost>) het volgende:

User bert
Group users


Als je ook nog wil dat de CGI-scripts goed gaan (en niet als user 'nobody' draaien) dan kan je suEXEC gebruiken. Overigens weten apache.org en google.com over dit onderwerp ook nog het nodige.

Oja, na dit gedaan te hebben kan je ook nog de directories die je 'onleesbaar' wil maken executable maken maar niet readable. Ik verwacht niet dat chmod 711 /home problemen oplevert (maar ik weet het niet zeker).

[ Voor 36% gewijzigd door rollebol op 28-05-2003 10:15 . Reden: chmod-verhaal ]


Verwijderd

Topicstarter
Maar ik moet ik dat dan voor iedere site in de virtualhosting file zetten ???

Verwijderd

Misschien is chroot iets voor je?

[ Voor 4% gewijzigd door Verwijderd op 29-05-2003 09:34 ]


Verwijderd

Topicstarter
chroot gebruiken we voor het "beveiligen" van de home directories, dus de httpd dirs van de gebruiker.

Maar de gebruiker apache heeft alle rechten over alle http dirs van alle gebruikers. Dus kan die dan nog in alle mappen komen. Toch ?

Verwijderd

Topicstarter
Is er helemaal niet niemand die hier eerder problemen mee heeft gehad ??

  • Weezer-DC
  • Registratie: Juni 2002
  • Laatst online: 13-07 08:52
Verwijderd schreef op 01 juni 2003 @ 20:57:
Is er helemaal niet niemand die hier eerder problemen mee heeft gehad ??
Foutje, sorrie :>

[ Voor 30% gewijzigd door Weezer-DC op 01-06-2003 21:03 ]


Verwijderd

Voor deel 1 van het probleem is de oplossing om voor iedere virtual host een open basedir in te stellen.
http://www.php.net/manual...mode.php#ini.open-basedir

  • Guru Evi
  • Registratie: Januari 2003
  • Laatst online: 21-08 16:35
omdat apache rechten heeft over de hele map.
Dat moet je dus veranderen, zodat apache alleen rechten heeft over de http mappen van de users. Je kunt dan browsen naar de mappen maar niet lezen wat er in de files staat als je dat beetje goed doet. chmod, chgrp, chown -> man pages
Kunnen alle system commando's in php/apache worden uitgeschakeld?
Ja, lees uw config files na

Ik denk dat je eens moet zoeken achter: Linux Administrator Security Guide, An introduction to Linux System Administration, Linux Newbie Administrator Guide, Running A Perfect Internet Site with Linux, Apache Server Survival Guide (ik heb de e-books daarvan) - ook gewoon de Apache Howto enzovoort.

Pandora FMS - Open Source Monitoring - pandorafms.org

Pagina: 1