Toon posts:

[PHP] Hoe kan een lokale user misbruik maken van PHP??

Pagina: 1
Acties:
  • 60 views sinds 30-01-2008

Verwijderd

Topicstarter
Ik wil graag weten wat andere users op mijn bak kunnen veroorzaken met PHP. En ook hoe ik dit zou kunnen voorkomen, heeft iemand voor me een FAQ of een MAN. Geef me aub de URL dervan :P Ik heb gewoon een standaard versie van php4 draaien op apache.

Verwijderd

Je zou bijv. de map met de php bestanden kunnen beveiligen met een wachtwoord, want zover ik weet kun je niet je php afschermen, tenminsste als je de bestanden bedoeld?

Verwijderd

Topicstarter
Dat weet ik idd het gaat namelijk wat verder dan dat, ik wil namelijk men server beschermen niet mijn files, want door simpele permissies goed te zetten kan niemand wat met men bestanden doen :D Het gaat er dus om dat iemand met behulp van PHP schade aan kan richten aan de pc/andere gebruikers en files die van de apache user zijn. (wwwrun/wwwdata)

  • Sybr_E-N
  • Registratie: December 2001
  • Laatst online: 20:22
Voor een FAQ zie: http://www.php.net

En voor jouw wellicht interessant, het gedeelt over programma's uitvoeren: http://nl2.php.net/manual/en/function.exec.php

  • Tiny
  • Registratie: Mei 2003
  • Laatst online: 24-03 15:36

Tiny

Wat eten we?

Simpel voorbeeldje: Je gebruikt een veel voorkomende PHP-forum, waar je de config-file niet hebt beschermd.... een persoon zou deze file gewoon door de url in te tiepen kunnen lezen, waar hij de gebruikersnaam en password kan lezen.... bijv. van je database....

Er zullen wel meer voorbeelden zijn, maar ik ben niet zo'n hacker.

  • swampy
  • Registratie: Maart 2003
  • Laatst online: 25-03 09:06

swampy

Coconut + Swallow = ?

Verwijderd schreef op 17 juni 2003 @ 17:43:
Ik wil graag weten wat andere users op mijn bak kunnen veroorzaken met PHP. En ook hoe ik dit zou kunnen voorkomen, heeft iemand voor me een FAQ of een MAN. Geef me aub de URL dervan :P Ik heb gewoon een standaard versie van php4 draaien op apache.
...ummm..

Tja, de user rechten van de map zo aanpassen dat alleen jij lees en schrijf rechten hebt ( niet vergeten de apache deamon rechten te geven ) moet het geintje doen he!

There is no place like ::1


Verwijderd

Iemand draait een portscan, ziet dat ftp openstaat, jij hebt toevallig anonymus access laten openstaan en hij kan je sources zien, bedoel je zoiets?

Verwijderd

Topicstarter
Okeej bedankt hoor maar aan die faq heb ik zelf niet zo veel van php, en dat phpforum is idd ook gewoon een vorm van permissies die niet goed staan.... Maar iid je kan via een ander scriptje iemand anders zijn files openen, als ze van de apache user zijn.... Logish. maar wat kan ik hier tegen doen en wat zijn andere dingen die kunnen worden gedaan?

Verwijderd

Topicstarter
Verwijderd schreef op 17 June 2003 @ 17:50:
Iemand draait een portscan, ziet dat ftp openstaat, jij hebt toevallig anonymus access laten openstaan en hij kan je sources zien, bedoel je zoiets?
Neej het gaat niet om ftp :P Het gaat om wat je met een php script aan kan richten aan de pc en of andere users

  • Steije
  • Registratie: Juni 2000
  • Laatst online: 29-03 17:15
Verwijderd schreef op 17 June 2003 @ 17:51:
Okeej bedankt hoor maar aan die faq heb ik zelf niet zo veel van php, en dat phpforum is idd ook gewoon een vorm van permissies die niet goed staan.... Maar iid je kan via een ander scriptje iemand anders zijn files openen, als ze van de apache user zijn.... Logish. maar wat kan ik hier tegen doen en wat zijn andere dingen die kunnen worden gedaan?
PHP's Safe mode aanzetten?

Some people manage by the book, even though they don't know who wrote the book or even what book.


Verwijderd

Topicstarter
swampy schreef op 17 June 2003 @ 17:49:
[...]


...ummm..

Tja, de user rechten van de map zo aanpassen dat alleen jij lees en schrijf rechten hebt ( niet vergeten de apache deamon rechten te geven ) moet het geintje doen he!
Het gaat niet om de rechten want dat snap ik, maar de apache deamon kan natuurlijk bij de files komen die hij zelf heeft aangemaakt. Want de uid en gid zijn van apache....

Verwijderd

Topicstarter
Steije schreef op 17 June 2003 @ 17:53:
[...]


PHP's Safe mode aanzetten?
Wat word er dan beschermt in de safe mode en hoe zet ik die aan?

Verwijderd

Er liep hier nog een topic over over iemand die alle bestanden bij zijn host kon aanpassen/verwijderen dmv van php.
Als je niet zorgt dat de phpbestanden maar beperkte toegang hebben dan kan je er inderdaad vanalles mee voorhebben.
ZOek maar eens op google naar php + view directory content ofzoiets en zet zo'n bestandje op je server...
Nu zie je tot welke mappen het bestand allemaal toegang heeft...
Ik hoop dat je dit bedoelde?

Verwijderd

NOS policy - updated 01/04/03

Wat heb je zelf aan zoekwerk verricht? Het is hier niet de bedoeling dat wij als helpdesk / vraagbaak dienen, terwijl je er zelf niets voor doet. Lees de nos policy er maar op na. Op slot.

Oh, en btw, de security van een server gaat veel verder dan alleen php beveiligen...

  • Wilke
  • Registratie: December 2000
  • Laatst online: 23:14
Verwijderd schreef op 17 June 2003 @ 17:55:
Wat word er dan beschermt in de safe mode en hoe zet ik die aan?
Nou vond ik je vraag op zich nog wel okee, maar dit....

Hier: Features - Safe mode.

Kortom: ga eerst de documentatie eens goed doorlezen, en niet als excuus gebruiken dat je 'geen hacker' bent - wil je nou die bak beter beveiligen of niet? Dan zul je toch echt meer moeten leren over hoe het allemaal in elkaar steekt.

Misschien is deze site ook nog handig: phpadvisory.com.

Anyway, dit topic gaat nu wel dicht - het is hier namelijk geen helpdesk. Lees hierover ook de NOS policy - updated 01/04/03 eens door :)

Edit: :X sneller typen Wilke!!

[ Voor 3% gewijzigd door Wilke op 17-06-2003 18:02 ]

Pagina: 1

Dit topic is gesloten.