[PHP] Open_basedir gebruiken als basis voor docroot? *

Pagina: 1
Acties:

  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 16:23
Ik ben een poging aan het doen om de vhost binnen apache alleen rechten te geven op hun eigen map. Nu heb ik uitgevonden dat je dit moet doen met Open_basedir commando

php_admin_value open_basedir f:/inetpub/www/domain/foto/

Alleen als ik nu gallery in deze vhost zet dan werkt het niet als ik binnen gallery de locatie van netbpm opgeef als /netbpm (waar hij dan volgens mij f:/inetpub/www/domain/foto/netbpm/) van moet maken maar dit werkt dus niet

Als ik binnen gallery het volledige path opgeef dan werkt het wel, maar volgens mij moet /netbpm genoeg zijn.

Wat zie ik hier over het hoofd ? phpsafe mode staat uit.

Overige Vhost config

<VirtualHost 192.168.100.200:80>

ServerAdmin webmaster@domein.nl
DocumentRoot "f:\inetpub\www\domein\foto"
ServerName foto.domein.nl
ErrorLog logs/foto.domein.nl-error.log
TransferLog logs/foto.domein.nl-access.log
php_admin_value safe_mode 0
php_admin_value open_basedir f:/inetpub/www/domein/foto/

  • Spider.007
  • Registratie: December 2000
  • Niet online

Spider.007

* Tetragrammaton

Volgens mij haal je open_basedir en chroot door elkaar. Ik meen namelijk dat open_basedir niet automatisch ge-append wordt aan iedere open request; maar dat er puur een controle wordt uitgevoerd of de gevraagde directory wel binnen de open_basedir vallen :)

Verder heeft dit eigenlijk niets met Apache te maken; maar juist met PHP; vandaar een titeledit. Daarnaast is dat volgens mij ook de 'oplossing' voor je probleem; Apache doet namelijk niets met de open_basedir van PHP :)

Apache en open_basedir > [ PHP] Open_basedir gebruiken als basis voor docroot? *

---
Prozium - The great nepenthe. Opiate of our masses. Glue of our great society. Salve and salvation, it has delivered us from pathos, from sorrow, the deepest chasms of melancholy and hate


  • _-= Erikje =-_
  • Registratie: Maart 2000
  • Laatst online: 06-07 14:29
vreselijk irritante oplossing is om het ding op '.' te zetten, dan kun je alleen mappen dieper in die structuur openen.

  • Gerco
  • Registratie: Mei 2000
  • Laatst online: 19:16

Gerco

Professional Newbie

Ik heb geen idee wat voor effect dit voor de rest op je systeem gaat hebben, maar je kunt dit effect bereiken door een php-cgi binary te maken en die met het IIS equivalent suexec van en chroot te draaien.

Nu weet ik eigenlijk niets van PHP onder IIS, maar als deze begrippen uberhaupt bestaan in Windows/IIS dan kan het op die manier. Ik meen dat suexec te bereiken is door onder de anonymous access van de virtual directory de goede user in te voeren (ik neem wel aan dat je verschillende users op je systeem hebt voor je klanten). Hoe je chroot voor elkaar moet krijgen zou ik niet weten.

suexec heeft wel wat andere nare gevolgen, bijvoorbeeld dat je scripts opeens schrijftoegang hebben tot de files in de webroot aangezien ze als de klant zelf draaien. Waarschijnlijk wil je dat niet en dan blijft alleen chroot over wat op zich ook veilig genoeg moet zijn.

[ Voor 48% gewijzigd door Gerco op 05-01-2005 20:36 ]

- "Als ik zou willen dat je het begreep, legde ik het wel beter uit!" | All number systems are base 10!


  • raymonvdm
  • Registratie: December 2001
  • Laatst online: 16:23
_-= Erikje =-_ schreef op woensdag 05 januari 2005 @ 19:17:
vreselijk irritante oplossing is om het ding op '.' te zetten, dan kun je alleen mappen dieper in die structuur openen.
Maar dat kan ik nu toch ook al ?

Het rare is dat als mijn vhost settings zijn:

DocumentRoot "f:/inetpub/www/domein/foto"
php_admin_value open_basedir f:/inetpub/www/domein/foto/


hij het toch niet snapt als ik in gallery /temp aangeef alhoewel /temp wel bestaat, geeft ik f:/inetpub/www/domein/foto/temp opgeef dan snaptie het wel zelfde met netbpm

Er is toch niet meer wat ik kan opgeven om te zeggen waar die moet kijken, dus wat als base directory te gebruiken want dat doe ik toch al met de base dir / documentroot ?


Als er iemand verder nog weet hoe ik er voor kan zorgen dat de ene vhost niet in de andere vhost kan kijken dan hoor ik het graag, volgens mij heb ik het met php nu afgedicht door die open_basedir.