Kom ihåg mig?
Home Menu

Menu


chmod...

 
Ämnesverktyg Visningsalternativ
Oläst 2008-05-19, 10:54 #1
grinditwp grinditwp är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 320
grinditwp grinditwp är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 320
Tjena,
har funderat på en sak på senaste.

Om man har ett scripts om laddar upp, t.ex. bilder till en mapp på servern, t.ex public_html/bildscript/bilder/
så brukar jag sätta chmod 777 på public_html/bildscript/bilder/ för att ge skrivrättigheter åt scriptet och använadren för att ladda upp. Logiskt? inte sant?

Finns det några risker med att ge en mapp chmod 777? Alltså full skriv- och läsrättighet?

Hur skall man göra det säkrare?
Har man inte ftp-login/lösenord till ftpn kan man väll ändå inte redigera materialet?

Alla servrar tillåter inte chmod via php, så det är inte alltid man kan öppna/stänga rättigheterna vid arbete.

Skriv gärna lite tips, vad man skall tänka på osv, gärna lite bra läsvärt material också.

Tacksam för lite vägledning.
grinditwp är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-19, 12:28 #2
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
tartareandesire tartareandesire är inte uppkopplad
Supermoderator
 
Reg.datum: Jan 2004
Inlägg: 11 585
Så länge du inte har några märkliga kryphål i koden så ska det inte vara några problem. Du sätter ju också bara rättigheterna på just den mappen. Har aldrig varit med om att chmod inte tillåts men det finns säkert några taskiga budgethotell som jag inte testat =)
__________________
Full-stack developer, free for smaller assignments
tartareandesire är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-19, 13:00 #3
Innocast Innocast är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2004
Inlägg: 688
Innocast Innocast är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Aug 2004
Inlägg: 688
Känner jag till den exakta adressen till din katalog kan jag skapa en PHP fil som gör diverse onda saker Detta förutsätter att det är ett delat webbhotell. Vet att Levonline hade det problem för några månader sedan.
Innocast är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-19, 15:47 #4
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
eliasson eliasson är inte uppkopplad
Bara ett inlägg till!
 
Reg.datum: Dec 2005
Inlägg: 1 863
Citat:
Originally posted by Subcura@May 19 2008, 13:00
Känner jag till den exakta adressen till din katalog kan jag skapa en PHP fil som gör diverse onda saker.
Det förusäger även att du kan placera en PHP-fil där.
eliasson är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-20, 18:30 #5
grinditwp grinditwp är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 320
grinditwp grinditwp är inte uppkopplad
Flitig postare
 
Reg.datum: Mar 2008
Inlägg: 320
Citat:
Ursprungligen postat av eliasson
Citat:
Ursprungligen postat av Subcura
Känner jag till den exakta adressen till din katalog kan jag skapa en PHP fil som gör diverse onda saker.
Det förusäger även att du kan placera en PHP-fil där.
Ja måste personen i frågan inte ha FTP-tillgång, eller tillgång till samma deladewebbhotell och typ linux-bash?
Alternativt att man som webbprogramerare klantat sig och tillåter uppladdning av filer till mappen via något script.

Men låt oss säga att jag ligger på en egen webbserver. Ingen annan har FTP eller Bash tillgång. DÅ är det väll inga direkta faror?
grinditwp är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-20, 19:00 #6
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Faran ligger i om apache eller om någon av dina webbapplikationer blir hackade. Då kan de börja skriva i webbmappen och därigenom underlätta en bredare attack. I och för sig är inte skrivrättigheterna ett absolut skydd, men det kan säkert hjälpa till att avvärja en attack.
Magnus_A är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-20, 20:41 #7
KarlRoos KarlRoos är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2007
Inlägg: 1 416
KarlRoos KarlRoos är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Jul 2007
Inlägg: 1 416
Man bör köra 655 har jag för mig
KarlRoos är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-21, 06:27 #8
ZNs avatar
ZN ZN är inte uppkopplad
Har WN som tidsfördriv
 
Reg.datum: Apr 2003
Inlägg: 1 214
ZN ZN är inte uppkopplad
Har WN som tidsfördriv
ZNs avatar
 
Reg.datum: Apr 2003
Inlägg: 1 214
Försök begränsa det mer, är det t.ex bara webbservern som behöver skriva filer så sätter du ägaren på katalogen till apache och sedan chmoddar 755 istället.
ZN är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-21, 09:18 #9
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Magnus_A Magnus_A är inte uppkopplad
Klarade millennium-buggen
 
Reg.datum: May 2006
Inlägg: 2 604
Citat:
Originally posted by ZN@May 21 2008, 06:27
Försök begränsa det mer, är det t.ex bara webbservern som behöver skriva filer så sätter du ägaren på katalogen till apache och sedan chmoddar 755 istället.
Saker som användare laddar upp är onda ända tills du har gått igenom dem och verifierat de som ofarliga. Den katalog de hamnar i får inte nås utifrån via webben.
Magnus_A är inte uppkopplad   Svara med citatSvara med citat
Oläst 2008-05-21, 22:49 #10
Mortekais avatar
Mortekai Mortekai är inte uppkopplad
Mycket flitig postare
 
Reg.datum: Jan 2004
Inlägg: 587
Mortekai Mortekai är inte uppkopplad
Mycket flitig postare
Mortekais avatar
 
Reg.datum: Jan 2004
Inlägg: 587
Att sätta en katalog till 777 är ingen bra idé och i samband med möjlighet att ladda upp filer till den katalogen är det möjligt för en hacker att ladda upp otyg (tex manipulerade gif filer) och sedan penetrera ditt konto och vidare in i servern. Om man också har en servermiljö där alla filer kör som nobody, dvs utan ägare så är det lite som att kasta ner en skorpion i kalsongerna...för det mesta så går det bra, men har du otur så känns det...rejält.

Det finns många olika sätt att undvika problemet med chmod med för öppna rättigheter och det vanligaste är en setup där varje fil knyts till dom konton som finns och att man separerar alla konton så ingen kan djupare in i servern än vad dom ska samt en begränsning på chmod så att det inte går att sätta högre rättigheter än 755 på kataloger och 644 för filer som till exempel phpsuexec som du kan läsa lite kort om här: http://codylindley.com/Misc/74/server-secu...ec--textpattern

Av alla dom sidor som jag brukar kontakta angående diverse busförsök mot min server så skulle jag säga att 99% har blivit hackade genom just chmod problem i kombination med osäkra och dåligt uppdaterade skript. Bara i år har jag noterat omkring 500 olika webbkonton som har blivit hackade och som sedan har försökt med olika bus utan deras ägares vetskap
Mortekai är inte uppkopplad   Svara med citatSvara med citat
Svara


Aktiva användare som för närvarande tittar på det här ämnet: 1 (0 medlemmar och 1 gäster)
 

Regler för att posta
Du får inte posta nya ämnen
Du får inte posta svar
Du får inte posta bifogade filer
Du får inte redigera dina inlägg

BB-kod är
Smilies är
[IMG]-kod är
HTML-kod är av

Forumhopp


Alla tider är GMT +2. Klockan är nu 20:25.

Programvara från: vBulletin® Version 3.8.2
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Svensk översättning av: Anders Pettersson
 
Copyright © 2017