Portál AbcLinuxu, 24. dubna 2024 18:04


Dotaz: www-data ma nejak podezrele velka prava

14.9.2004 20:40 Oleg
www-data ma nejak podezrele velka prava
Přečteno: 208×
Odpovědět | Admin
Dobry vecer, mam debiana sarge a apache2-ssl, kde apache bezi pod userem www-data. CHtel jsem se zeptat- nezda se vam, ze kdyz v php udelam

system('more /etc/passwd ');

a apache mi vrati obsah passwd,nema ten user www-data nejak moc velke prava<<< Diky za nazory Oleg
Nástroje: Začni sledovat (1) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

14.9.2004 20:50 Michal Marek (twofish) | skóre: 55 | blog: { display: blog; } | Praha
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Odpovědět | | Sbalit | Link | Blokovat | Admin
Zrovna /etc/passwd je první příklad v manuálu k safe mode v php :-)

Jinak /etc/passwd je čitelný pro všechny, tak proč ne pro www-data
14.9.2004 20:58 Oleg
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Safe mod mam OFF, ale tak treba muzu s apache-www-data udelat toto a to neni prece normalni pro usery, nebo jo?

system('more /etc/passwd ');
14.9.2004 21:09 Michal Marek (twofish) | skóre: 55 | blog: { display: blog; } | Praha
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Na běžném systému si každý uživatel může vypsat /etc/passwd a využívá toho každý druhý program.
14.9.2004 21:30 Oleg
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Sorry, preklepl jsem se, mel jsem na mysli, ze jde i

system('ls /root ');

A to je taky normalni?
14.9.2004 21:39 VícNežNic | skóre: 42 | blog: Spáleniště | Ne dost daleko
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
To už tak normální není. /root s právy na čtení pro každého jsem ještě neviděl a není to snad v žádném základní nastavení. Zrovna v Debianu bych o něčem takovém v základním nastavení pochyboval. Není problém třeba s právy skupin ?
Copak toho není dost?
15.9.2004 12:17 Tomáš | skóre: 31 | blog: Tomik
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Myslím, ze v zrovna v Debianu je /root čitelný:

drwxr-xr-x 22 root root 4096 2004-09-08 12:08 /root

Určitě jsem práva dodatečně nepřidával. Debian Unstable
15.9.2004 11:59 Tomáš Hála | skóre: 39 | blog: blog
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Jak říkají kolegové, /etc/passwd je normálně čitelný pro všechny. Chceš-li zabránit, aby se ti někdo pomocí PHP procházel po celém systému, zapni safe_mode nebo (či spíše ještě k tomu) nastav open_basedir na documentroot.
14.9.2004 20:56 VícNežNic | skóre: 42 | blog: Spáleniště | Ne dost daleko
Rozbalit Rozbalit vše Re: www-data ma nejak podezrele velka prava
Odpovědět | | Sbalit | Link | Blokovat | Admin

/etc/passwd si může vypsat kdekdo. Když má pro všechny nastavena práva na čtení, tak se ani není čemu divit. Můžete zkusit ACL nebo to pro ostatní zakázat (ale teď si vůbec nejsem jistý, jestli by to nemělo nějaký nechtěný následek, takže bych to raději nezkoušel, když je to ve vychozím nastavení tak jak je, doplňte mě prosím někdo).

Pak by se ještě dalo to v php určitě nějak zakázat (nejsem expert, ale určitě má nějaký režim, kde to není dovoleno). Proč to tak je, to nevím. Mám velké mezery.

Copak toho není dost?

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.