Directory permissions - možnost vdora?
 
Mika 14. dec 2008 23:16:00 Pridružen od:
22. apr 2007
4116 objav
2984 773 56
#1

Kupil sem skripto za banner exchange - http://phpwebscripts.com/easybannerpro/.

Skripto sem uploadal na server v mapo, kjer imam tudi svojo stran.

Določenim mapam moram nastaviti t.i. CHMOD value = 777

To pomeni, da lahko avtor skripte uploada zlonamerno kodo, katero lahko zažene in konec koncev sheka stran? Kakšna je verjetnost da kdo z uploadanjem bannerjev (html kode) skozi to skripto sheka stran oziroma brska po serverju?

Ima kdo kakšne izkušnje s tem?

Verjetno je bolje, da to skripto uploadam na en X "server"?


všeč(0) ni všeč(0) spam(0)
 
Mika 15. dec 2008 09:04:51 Pridružen od:
22. apr 2007
4116 objav
2984 773 56
#2

ttt ........


všeč(0) ni všeč(0) spam(0)
 
dbMG 15. dec 2008 10:17:31 Pridružen od:
1. avg 2007
370 objav
68 13 4
#3

Če bi strežnik bil bolje nastavljen bi lahko ignoriral teh 777 zadev :)


všeč(0) ni všeč(0) spam(0)
 
Vini 15. dec 2008 10:33:54 Pridružen od:
1. sep 2006
6612 objav
5234 611 56
#4

Ja, preseneca me, kako z lahkoto avtorji skript napisejo, da je potrebno na direktorijih uporabiti kar 777. Verjetno zato, ker je najlazje, je pa hkrati tudi najbolj butasto.



Sicer zadeva nima nobene veze s tem, ali avtor lahko uploada zlonamerno kodo ali ne, ce je skripta nastavljena tako, da z weba lahko uploadas fajle, kar skoraj nekako mora biti, ce zelis uploadati oglase, potem je seveda pac mozno uploadati katerikoli fajl. Na skripti je, da poskrbi za to, da ni mogoce uploadati kaksnih fajlov, ki ti lahko skodijo. No, roko na srce, uploadati je mozno vse, skripta mora poskrbeti, da sumljivega fajla pac ne sprocesira, izvede, ne da na webu dostopno mesto, karkoli...



777 sam po sebi ni evil, vedeti moras le, kaj pomeni. pravico branja in pisanja za datoteke imajo vsi uporabniki streznika, najslabsa je odlocitev za uporabo tega seveda na shared hostingih. Na dedicated strezniku, kamor imas dostop le ti, 777 niti ni nek hud problem sam po sebi.



Je pa seveda tako kot je rekel dbMG, vse se da resit brez uporabe 777, kontaktiraj skrbnika tvojega streznika in ga poprosi za pomoc, pa naj on nastavi zadeve tako, da bodo najbolj optimalne za tvoj primer.


všeč(0) ni všeč(0) spam(0)
 
Mika 15. dec 2008 14:01:15 Pridružen od:
22. apr 2007
4116 objav
2984 773 56
#5

Hvala za pojasnila. No, glede na množičnost uporabe sistema, mislim, da do zlorab s strani avtorja ne bi smelo priti. Userja pa tako ali tako vsakega posebej odobrim.


všeč(0) ni všeč(0) spam(0)
 
bl4ckb1rd 15. dec 2008 19:48:14 Pridružen od:
18. avg 2008
1122 objav
750 91 11
#6

suPHP je boljša rešitev, v tem primeru ti ni potrebno nič nastavljati pravic za group in other read in write. Seveda pa je implementacija le-tega precej zahtevna pri kompleksnem strežniku.


všeč(0) ni všeč(0) spam(0)
blackbird.si - Moj plac za odlaganje problemov in rešitev...
 
 

🔒 Za odgovor na to temo se moraš prijaviti.

Prijavi se