Ik heb het volgende probleem.
Ik host mijn website bij een bepaald bedrijf, dat uiteraard ook andere sites host.
Zaterdag heb ik een php-bestandje geupload naar de standaard map (waar index.php etc staat). Via dit bestand wilde ik gemakkelijk alle bestanden bekijken die op mijn site stonden.
Nu blijkt dus dat ik via dit bestand ALLE sites die gehost worden kan bekijken, inclusief php-bestanden.
Voorbeeldje van lijst:
Oa deze bestanden kan ik gewoon als php opslaan, inclusief wachtwoord + databasegegevens:
config.inc.php - save - 3.09Kb
Aangezien er ca. 200 sites gehost worden, heb ik mijn provider direct op de hoogte gesteld, afgelopen zaterdagmiddag.
Hieronder volgt de mailwisseling:
Wat raden jullie mij aan te doen?
IK weet niet of ik het bestandje kan plaatsen hier? Op phpfreakz.nl is ie namelijk ook al weggehaald uit de script-library.
Verder zat ik te twijfelen in welk forum dit thuishoort, aangezien het over servers en php gaat. Ik hoop dat ik goed gekozen heb
Ik host mijn website bij een bepaald bedrijf, dat uiteraard ook andere sites host.
Zaterdag heb ik een php-bestandje geupload naar de standaard map (waar index.php etc staat). Via dit bestand wilde ik gemakkelijk alle bestanden bekijken die op mijn site stonden.
Nu blijkt dus dat ik via dit bestand ALLE sites die gehost worden kan bekijken, inclusief php-bestanden.
Voorbeeldje van lijst:
Vervolgens kan ik dus via de map sites bij alle websites komen.CD> lost+found
CD> opt
CD> chiliasp
CD> spool
CD> log
CD> tmp
CD> packages
CD> cmu
CD> redhat
CD> sites
quota.user - save - 1841.44Kb
quota.group - save - 31.28Kb
CD> httpd
CD> .cobalt
CD> raqbackup
CD> chiliasp.pre-install
Oa deze bestanden kan ik gewoon als php opslaan, inclusief wachtwoord + databasegegevens:
config.inc.php - save - 3.09Kb
Aangezien er ca. 200 sites gehost worden, heb ik mijn provider direct op de hoogte gesteld, afgelopen zaterdagmiddag.
Hieronder volgt de mailwisseling:
Ik heb vervolgens tot heden geen reactie meer gehad.>
> ----- Original Message -----
> Sent: Monday, June 16, 2003 2:01 AM
> Subject: Re: mogelijke oplossing probleem?
Wat ik aan onderstaand verhaal kan herleiden is er op het moment geen oplossing voor? Ook niet wat ik mailde?
Ik heb .... offline gehaald, aangezien bijna alles op de
database werkt. Ik voel er weinig voor om de bestanden met wachtwoorden
etc. weer online te zetten, aangezien het een vrij standaard script is en
bijna iedereen er aan kan komen.
Script stond overigens ook gepost op www.phpfreakz.nl, maar ik zie dat
ze hem hebben verwijderd.
Met een kleine aanpassing in het script is het volgens mij wel mogelijk alle
bestanden van alles sites bij jullie te verwijderen. Dan is een ramp
natuurlijk niet te overzien.
Ben zeer benieuwd of er op korte termijn (paar dagen) acties worden
ondernomen.
mvg,
.....
=====================
----- Original Message -----
Sent: Monday, June 16, 2003 1:19 AM
Subject: Re: mogelijke oplossing probleem?
Beste
Bedankt voor je opmerking. Het is de opzet van de server geweest door
Cobalt (eigendom van Sun Microsystems) waarbij het mogelijk is door een
aantal directory's te bladeren. Het is niet toegestaan dit te doen en op het
moment dat wij merken dat er op deze manier misbruik wordt gemaakt van het systeem treden wij hier ook tegen op.
Ik zal je opmerking in de komende dagen eens bekijken, maar we hebben hier in het verleden vaker naar gekeken, op fora op dit onderwerp gezocht en bij Sun nagevraagd. Alles wijst erop dat deze mogelijkheid lastig te verbergen is.
We zijn overigens wel zelf een patch aan het schrijven die dit
probleem deels verhelpt. Tenminste dat is wat ik vorige maand van mijn collega denk gehoord te hebben.
Met vriendelijke groet,
=============
Sent: Sunday, June 15, 2003 6:55 PM
Subject: mogelijke oplossing probleem?
Goede kans dat dit de oplossing is:
; open_basedir, if set, limits all file operations to the defined directory
; and below. This directive makes most sense if used in a per-directory
; or per-virtualhost web server configuration file. This directive is
; *NOT* affected by whether Safe Mode is turned On or Off.
;open_basedir =
punt-komma weghalen en open_basedir op 1 zetten
mvg,
===============
Sent: Sunday, June 15, 2003 3:40 PM
Subject: Re: Reactie via website
Beste
Wat u hieronder beweert lijkt heel ernstig. We zijn erg benieuwd om welk bestand het gaat. Wilt u ons aub laten weten wat u precies doet en welk bestand u publiceert. Stuur ons aub ook die gegevens die u opgeslagen heeft.
Als u dit beantwoord naar het adres waar ik nu vandaan mail, kijkt iemand er heel snel naar.
Alvast bedankt voor de moeite.
Met vriendelijke groet,
============
Sent: Saturday, June 14, 2003 4:08 PM
Subject: Reactie via website
Geachte heer, mevrouw,
ik ben er achter gekomen dat u een ernstige fout hebt gemaakt met de
beveiligings van de websites die bij u draaien.
Via 1 simpel bestandje kan ik van zeer veel sites alles server-side bekijken.
Ik kan bv dus de inloggegevens van databases bekijken.
Ik ben geen kwaad van plan, dus heb alleen wat gegevens ter bewijs opgeslagen en zal dit op verzoek u doormailen.
Uiteraard vind ik dit zorgwekkend. Ik heb ook geen andere mensen op
de hoogte gesteld, omdat dit het imago van u als bedrijf kan
beschadigen.
met vriendelijke groet,
Wat raden jullie mij aan te doen?
IK weet niet of ik het bestandje kan plaatsen hier? Op phpfreakz.nl is ie namelijk ook al weggehaald uit de script-library.
Verder zat ik te twijfelen in welk forum dit thuishoort, aangezien het over servers en php gaat. Ik hoop dat ik goed gekozen heb