WN

WN (https://www.wn.se/forum/index.php)
-   Webbhotell (https://www.wn.se/forum/forumdisplay.php?f=13)
-   -   HACKAD! (https://www.wn.se/forum/showthread.php?t=15243)

patrikweb 2006-07-25 23:58

Kör dom php normalt så körs alla användare under apache användare och betyder utan safe_mode så spelar det ingen roll. Så ska apache kunna läsa/köra filen så kan även alla andra användare göra samma sak.

basse 2006-07-26 00:28

Citat:

Originally posted by grazzy@Jul 25 2006, 23:46
Det där har väl inget med phps safe_mode att göra.. det är ju felaktiga användarrättigheter om han kan köra fopen() på en annan användares fil. Ta bort 777 från config.php och ändra lösenordet. Skrämmande låg nivå på unixkunskaperna här hos vissa...

Det är 755 på config.php

Bladet 2006-07-26 01:08

du kör väl med senaste phpbb? gick ju ganska enkelt att hacka sig till forumadmin i äldre versioner.

fast det låter ju inte riktigt som ditt problem dock...

Westman 2006-07-26 08:14

Citat:

Originally posted by grazzy@Jul 25 2006, 23:46
Det där har väl inget med phps safe_mode att göra.. det är ju felaktiga användarrättigheter om han kan köra fopen() på en annan användares fil. Ta bort 777 från config.php och ändra lösenordet. Skrämmande låg nivå på unixkunskaperna här hos vissa...
Öh, visserligen är Windows min grej men sist jag kollade på apache så var det så att webben kördes under apachekontot. Det räcker ju med läsrättigheter för att kunna använda fopen på det sättet. Eller?

jonny 2006-07-26 08:18

safe_mode är väl vettigaste lösningen.
Det är bara illa skriven kod som inte fungerar med safe_mode aktiverat ändå.

Kihlbom 2006-07-26 11:07

Är det bara jag som inte blir förvånad? Jag menar, du betalar 12kr/mån. Man får vad man betalar för.

Byt hotell så kommer det säkerligen inte uppkomma igen.

foks 2006-07-26 11:11

Safe_mode är alltid aktiverat hos B-One, det går inte heller att stänga av själv. Och jag har testat och konstaterat att det inte är möjligt att öppna andras filer med hjälp av phpscript. :)

ctor 2006-07-26 12:43

Du kan för övrigt också räkna med att:

*Han känner till ditt lösenord till b-one (tekniskt sett är det databaslösenordet som lagras i config.php)
* Han har lösenordet för ett stort antal av användarna, eftersom phpBB använder sig av MD5-summor utan någon slump för att lagra lösenordsinformation går de att ge sig på med regnbågstabeller. Alla lösenord upp till 7 tecken som inte har märkliga tecken som åäö i sig är knäckta, och troligen en del till.

De enda som kan göra något för att det inte skall hända igen är b-one, men även efter de gjort sitt så behöver du alltså ändra både ditt lösenord samt alla användare behöver ändra sina.

empty 2006-07-26 15:46

Eftersom han berättade felet för dig tror jag inte han hittat på så mycket..

Wojt 2006-07-26 18:41

Citat:

Originally posted by basse@Jul 25 2006, 21:57
Finns det något jag kan göra för att förhindra honnom från att sno mina lösenord?
Skaffa ett riktigt webbhotell.


Alla tider är GMT +2. Klockan är nu 23:58.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson